Java vs. ActiveX, tietoturva ...

Mika0800

Java vs. ActiveX, tietoturva ...

Näillä kahdellla ero taitaa olla paljon pienempi kuin moni luuleekaan !

Luin juuri tämän artikkelin:

http://www.digitoday.fi/keskustelut/thread.jspa?threadID=107982&start=20&sourceStart=0

lainaus siellä esitetyistä kommenteista:



"Asia 0:

Digitaalisesti allekirjoittamaton appletti ei voi tehdä oikeastaan mitään muuta, kuin ottaa yhteyttä hostiin/domainiin josta se on ladattu.

Asia 1:

Vain digitaalisesti allekirjoitettu appletti voi kutsua natiivikoodia

Asia 1.1:

Digitaalinen allekirjoitus ei tosin takaa, etteikö sovellus tekisi mitään asiatonta, se takaa vain sovelluksen alkuperän ja sen ettei sovellusta ole ronkittu matkalla.

Asia 2:

Sammon appletti kerää JNI-koodilla joukon tietoa koneesta (ja käyttäjästä, siellä on username mukana), joista lasketaan hash-koodi."



Yhteenvetonsa siis:

Digitaalisesti allekirjoittettu java-appletti selaimessa voi siis tehdä kaikkea sitä, mitä ActiveX -komponenttikin.

Ainoa ero on se, että Java-"hiekkalaatikon" ulkopuolelle pääsyn saamiseksi Java -appletti joutuu ensin lataamaan koneelle JNI -natiivikirjaston (windowsissa xxxx.dll) ja tallentamaan sen paikalliselle kiintolevylle ja käynnistämään sen (mikä allekirjoitetulta Java-appletilta onnistuu käyttäjältä mitään kyselemättä).

Sampo-pankin verkkopankin javasovellus siis urkkii käyttäjän koneen kokoonpanotietoja sekä käyttäjänimen.

Pasiradiossa mainittiin myös Nordea, tosin minulle jäi epäselväksi, miten (jos yleensä mitenkään) Nordea liittyy asiaan.

Onko tästä Java -hullutuksesta tulossa muidenkin pankkien asiakkaiden riesa ?

6

1133

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • d23

      Ja on syytä muistaa että IE:n asetuksista pystyy säätämään niin, että vain allekirjoitettu ActiveX suoritetaan.

      Onhan tuo Sammon käyttämä juttu kökkö, ensinmäistä kertaa kun laskuja maksoin niin joutu siinä hetken hämmästelee että todellakin Java-appletin popuppiin salasana syötetään, tuon ulkoasu poikkeaa Sammon yleisilmeestä kovasti. Periaatteessahan koneelle haittaohjelma joka tekee oman Java popuppinsa kun käyttäjä on yhteydessä Sampoon ja sitten kyselee tarvittavia tietoja. Mistäs käyttäjä erottaa onko popuppi oikea vaiko väärä.

      Sekä nykyiselläänhän tuo tietoturva on huonompi, ennen laskut hyväksyttiin kortilla olevalla kertakäyttöisellä tunnusluvulla, nyt samalla nelimerkkisellä salasanalla jota käytetään pankkiin kirjaantumiseen.

      Sekä tuo Appletti tekee koneelle mitään kysymättä e-Safekey hakemiston, tästä en ainakaan itse huomaa vieläkään tietoa Sammon sivuilla eikä hakukaan sitä kerro. Varmaan moni on ihmetellyt mikä troijalainen koneelle on tullut.


      Allekirjoitettu Java Appletti kysyy lupaa suorittaa JNI koodia ja jos käyttäjä klikkaa luota aina allekirjoittajaan x. Sitten joskus joku huomaa että tuossa appletissa onkin aukko jota voi hyödyntää. Vaikka Sampo/Danskebank korjaisi heti tuon aukon, niin vanhan appletin voi sijoittaa kuka tahansa omille kotisivuille ja käyttää tuota aukkoa hyödykseen, koska appletti on yhä allekirjoitettu.

      • John Carter

        "Sekä tuo Appletti tekee koneelle mitään kysymättä e-Safekey hakemiston, tästä en ainakaan itse huomaa vieläkään tietoa Sammon sivuilla eikä hakukaan sitä kerro. Varmaan moni on ihmetellyt mikä troijalainen koneelle on tullut."

        Tätä voi kokeilla vaikka ei ole sampopankin asiakas, naputtaa vain jotain tuohon kirjautumiskohtaan:
        https://verkkopankki.sampopankki.fi/

        Höpsistäheijaa ja koneella on e-Safekey-hakemisto global.dat-tiedosto.


      • minulla
        John Carter kirjoitti:

        "Sekä tuo Appletti tekee koneelle mitään kysymättä e-Safekey hakemiston, tästä en ainakaan itse huomaa vieläkään tietoa Sammon sivuilla eikä hakukaan sitä kerro. Varmaan moni on ihmetellyt mikä troijalainen koneelle on tullut."

        Tätä voi kokeilla vaikka ei ole sampopankin asiakas, naputtaa vain jotain tuohon kirjautumiskohtaan:
        https://verkkopankki.sampopankki.fi/

        Höpsistäheijaa ja koneella on e-Safekey-hakemisto global.dat-tiedosto.

        >...ja koneella on e-Safekey-hakemisto global.dat-tiedosto.

        Kokeilin piruuttani mutta mitään hakemistoja tai tiedostoja ei ilmesty.

        Ympäristönä Mandriva 2007 ja Opera 9.5

        Jos tuollaista tosiaan tapahtuu Windowsilla niin itse kyllä tekisin rikosilmoituksen. Joku raja pitää olla tunkeilullakin.


      • JAVA Opiskelija

        Taitaa olla oikea älynväläys sillä javan jsp ja servletti on aika lailla php:n vastine javalta. Kuka helvetti laittoi apletin Sampopankin palvelulle.

        DANSKE PANKIN SEKOILUJA EI SIIS KEKSIS TYHMEMPÄÄ IDEAA ITSEKKÄÄN.

        APletti on aivan erijuttu kuin php:n muistuttava servletti ja jsp tekniikka joka on vaikeampi toteuttaa. Mutta suppeampi mahdollisuus tehä yhtä laajoja kun phpllä. Tuolla oisi vielä voinut pankkia hoittaa mutta että apleteilla


    • Että näin

      Dna-prepaisilla en ole saanut puheluita läpi kahteen tuntiin minnekään. Kaksi tuntia sitten huomasin asian avatessani ja yrittäessäni soittaa kännykällä. Ylsi tekstiviesti tuli kuitenkin läpi.

      Ei kuulu tähän keskusteluketjuun mutta annanpa tiedoksi.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Jens Ihlen (ex Kukka) poika todistaa oikeudessa

      10:49 "Välit ovat olemattomat" Minkälainen isäsi ja sinun välinen suhde on tällä hetkellä? "Minulla ei ole minkäännäkö
      Maailman menoa
      264
      9922
    2. K-kaupassa on mukava käydä, kun ei tarvitse katsella köyhiä

      vasemmistolaisia, joista monet myös varastavat. Mielellään maksaa vähän enemmän tuotteista K-kaupassa, jotka ovat paljon
      Maailman menoa
      194
      5654
    3. Suomeen ei kuulu ihmiset jotka ei halua kätellä toisia ihmisiä, koska tämä on vääräuskoinen

      Nainen joka ei halunnut kätellä Stubbia on selvästi ääripään muslimi, eli sitä sakkia josta niitä ongelmia koituu. Ulos
      Maailman menoa
      164
      5234
    4. PS:n Purra teki -JÄTTI-VELAT

      * * PS:n Purra teki -JÄTTI-VELAT - ! ja jätti MaksuHuolet -Kansan Maksettavaksi -! *
      Maailman menoa
      75
      4881
    5. Vain vasemmistolaiset rakennemuutokset pelastavat Suomen

      Kansaa on ankeutettu viimeiset 30+ vuotta porvarillisella minäminä-talouspolitiikalla, jossa tavalliselta kansalta on ot
      Maailman menoa
      1
      2475
    6. Ootko sä nainen suuttunut

      jostain? Harmi jos tullut väärinkäsityksiä.
      Ikävä
      212
      2449
    7. Nainen, sanotaan että totuus tekee kipeää

      Ehkä mutta se voi olla myös se kaikkein kamalin asia kohdata. Kuplassa on turvallista, kun tietää vähemmän on helpompi.
      Ikävä
      12
      2279
    8. Valtio lopettaa pienituloisten perheiden kylpylälomien tukemisen

      Pienituloiset suomalaiset ovat voineet vuosikymmenten ajan hakea tuettuja lomia terveydellisin, sosiaalisin ja taloudell
      Maailman menoa
      353
      2015
    9. Menen nyt koisimaan

      Ja en ehkä palaa tänne. Asia on nyt loppuunkäsitelty ja totuus tuli ilmi
      Ikävä
      21
      1695
    10. Minkälainen auto

      Kaivatullasi on? Väri/Merkki? :)
      Ikävä
      90
      1617
    Aihe