Trojan Source - Nachschlag

vorhergehende Artikel in: OpenSource Markup Security
15.03.2022

Ich habe weitere interessante Fakten zu der Trojan Source Attacke des letzten Jahres ausgegraben...

Im Zuge der Veröffentlichung meines (doch nicht angenommenen) Vortrages zum Thema beim CCC stellte ich zunächst fest, dass der Vortrag eine neue Meta-Ebene des Angriffs eröffnete:

In einen per Reveal.js erstellten Vortrag lassen sich auch Quelltext-Schnipsel mit Syntax-Highlighting integrieren. Das Framework selbst untersucht den Quelltext nicht auf Verwundbarkeit gegen Trojan Source bzw. enthaltenen Quelltext, der mittels Unicode Control Characters entsprechend manipuliert wurde.

Das wäre an dieser Stelle auch ganz falsch - denn ein Angreifer, der eine in diesem Sinne bösartige Präsentation erstellt würde natürlich vom Framework hinzugefügte Warnungen wieder entfernen. Im Prinzip würde es in der Verantwortung des Browsers liegen, der das Dokument letztlich anzeigt, solche Untersuchungen durchzuführen und gegebenenfalls Warnungen auszusprechen. Diese Forderung ist aber völlig illusorisch, da Browser im Allgemeinen keine Quelltexte visualisieren und die für Trojan Source Angriffe benutzten Control Characters (meistens) für legitime Zwecke eingesetzt werden. Würde man solche Checks in Browser einbauen, würde das zu einer Welle von false positives führen, mit der niemandem gedient wäre.

Als Fazit lässt sich daher hier nur feststellen: niemals Quellcode aus Reveal.js Präsentationen direkt übernehmen!

Für Github lässt sich leider sagen, dass die im Vortrag gemachten Aussagen auch nach einem Monat noch stimmt: Github sieht das Problem weiterhin nicht als solches an. Bei Gitea wurde auch nach über einem Monat immer noch an dem Pull request herumgebastelt - inzwischen existiert aber eine erste Variante mit eingebautem Schutz.

Artikel, die hierher verlinken

Datenvalidierung UTF8 mit BiDi-Steuerzeichen (TrojanSource 2.0)

15.07.2024

Ich bin heute nochmal inspiriert worden, weiter über die Trojan Source Vulnerability nachzudenken. Meiner Meinung nach bestehen hier noch Probleme - speziell bei Nutzereingaben oder Daten, die über externe Schnittstellen ampfangen werden.

Neuer Konkurrent für Gitlab, Github und Gitea(?)

19.07.2022

In meiner sozialen Blase erfuhr ich neulich von einem weiteren Konkurrenten für Lösungen wie Gitlab, Github oder Gitea: OneDev kannte ich bisher noch nicht - aber dem Versprechen Selfhosting gehe ich zur Erweiterung meines Docker-Zoos immer gerne nach...

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Zertifikatsgültigkeit überwachen mit Grafana

    04.10.2021

    Ich habe ausprobiert, die verbleibende Lebenszeit von X.509-Zertifikaten per Telegraf, Influx und Grafana zu überwachen

    Weiterlesen

Neueste Artikel

  • Fallstudie elektronische Signatur

    Ein Influenzer würde einen solchen Artikel beginnen mit "Ich werde immer wieder gefragt, warum..." Da ich keiner bin kann ich so etwas nicht tun – statt dessen erläutere ich einfach das Szenario: Ich pflege diverse Open Source Projekte, die sich mit PKI und kryptographischen Timestamps. Jedoch benutzt die sQLshell elektronische Signaturen nur für die Verteilung der diversen Plugins.

    Weiterlesen
  • Elektronische Signaturen zur Absicherung bei der Migration

    Ich habe bisher einen Aspekt absichtlich und gewissenhaft aus der sQLshell herausgelassen, mich aber jetzt - wo die Zahl der gefundenen Sicherheitslücken in allen möglichen Produkten immer mehr zunimmt - doch einmal damit beschäftigt...

    Weiterlesen
  • Dynamiken im stretch-twist-fold System

    Ich habe wieder einmal ein System nichtlinearer Differentialgleichungen entdeckt, das ich noch nicht kannte und einige Experimente damit durchgeführt...

    Weiterlesen

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.