Trojan Source - Nachschlag

vorhergehende Artikel in: Markup Git(lab|hub) Security
15.03.2022

Ich habe weitere interessante Fakten zu der Trojan Source Attacke des letzten Jahres ausgegraben...

Im Zuge der Veröffentlichung meines (doch nicht angenommenen) Vortrages zum Thema beim CCC stellte ich zunächst fest, dass der Vortrag eine neue Meta-Ebene des Angriffs eröffnete:

In einen per Reveal.js erstellten Vortrag lassen sich auch Quelltext-Schnipsel mit Syntax-Highlighting integrieren. Das Framework selbst untersucht den Quelltext nicht auf Verwundbarkeit gegen Trojan Source bzw. enthaltenen Quelltext, der mittels Unicode Control Characters entsprechend manipuliert wurde.

Das wäre an dieser Stelle auch ganz falsch - denn ein Angreifer, der eine in diesem Sinne bösartige Präsentation erstellt würde natürlich vom Framework hinzugefügte Warnungen wieder entfernen. Im Prinzip würde es in der Verantwortung des Browsers liegen, der das Dokument letztlich anzeigt, solche Untersuchungen durchzuführen und gegebenenfalls Warnungen auszusprechen. Diese Forderung ist aber völlig illusorisch, da Browser im Allgemeinen keine Quelltexte visualisieren und die für Trojan Source Angriffe benutzten Control Characters (meistens) für legitime Zwecke eingesetzt werden. Würde man solche Checks in Browser einbauen, würde das zu einer Welle von false positives führen, mit der niemandem gedient wäre.

Als Fazit lässt sich daher hier nur feststellen: niemals Quellcode aus Reveal.js Präsentationen direkt übernehmen!

Für Github lässt sich leider sagen, dass die im Vortrag gemachten Aussagen auch nach einem Monat noch stimmt: Github sieht das Problem weiterhin nicht als solches an. Bei Gitea wurde auch nach über einem Monat immer noch an dem Pull request herumgebastelt - inzwischen existiert aber eine erste Variante mit eingebautem Schutz.

Artikel, die hierher verlinken

Neuer Konkurrent für Gitlab, Github und Gitea(?)

19.07.2022

In meiner sozialen Blase erfuhr ich neulich von einem weiteren Konkurrenten für Lösungen wie Gitlab, Github oder Gitea: OneDev kannte ich bisher noch nicht - aber dem Versprechen Selfhosting gehe ich zur Erweiterung meines Docker-Zoos immer gerne nach...

Alle Artikel rss Wochenübersicht Monatsübersicht Github Repositories Gitlab Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Alte Rechner zukunftsfähig (?)

    01.05.2019

    Ich mache immer wieder gerne Experimente mit Terminalsessions - meistens wegen der zentral möglichen Administration. Nunhabe ich das Thema von neuem angepackt: wegen einem alten(sehr alten) Laptop, der bei mir schon so lange im Schrank lag, dass sogar die BIOS-Batterie inzwischen leer war...

    Weiterlesen...

Neueste Artikel

  • Graphics2D Implementierung für Java mit verlegtem Koordinatenursprung

    Es gibt seit vielen Jahren immer mal wieder Leute, die im Internet fragen, ob man in Javas diversen Methoden zum Zeichnen von Graphiken das Koordinatensystem so ändern könnte, dass sich der Koordinatenursprung links unten befindet und die positive y-Achse nach oben weist. Meist sind die Antworten dann, dass eine Affine Transformation eingeschaltet werden solle, die das Bild spiegelt.

    Weiterlesen...
  • Unerwartete Probleme bei der Software Raid5 Erweiterung

    Ich bin an die Grenzen meiner Storagelösung gestoßen - es musste mehr Platz her...

    Weiterlesen...
  • Die sQLshell ist nun cloudnative!

    Die sQLshell hat eine weitere Integration erfahren - obwohl ich eigentlich selber nicht viel dazu tun musste: Es existiert ein Projekt/Produkt namens steampipe, dessen Slogan ist select * from cloud; - Im Prinzip eine Wrapperschicht um diverse (laut Eigenwerbung mehr als 140) (cloud) data sources.

    Weiterlesen...

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muß damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen GitHub-Repositories findet man hier - meine öffentlichen GitLab-Repositories finden sich dagegen hier.