Trojan Source - Nachschlag

vorhergehende Artikel in: OpenSource Markup Security
15.03.2022

Ich habe weitere interessante Fakten zu der Trojan Source Attacke des letzten Jahres ausgegraben...

Im Zuge der Veröffentlichung meines (doch nicht angenommenen) Vortrages zum Thema beim CCC stellte ich zunächst fest, dass der Vortrag eine neue Meta-Ebene des Angriffs eröffnete:

In einen per Reveal.js erstellten Vortrag lassen sich auch Quelltext-Schnipsel mit Syntax-Highlighting integrieren. Das Framework selbst untersucht den Quelltext nicht auf Verwundbarkeit gegen Trojan Source bzw. enthaltenen Quelltext, der mittels Unicode Control Characters entsprechend manipuliert wurde.

Das wäre an dieser Stelle auch ganz falsch - denn ein Angreifer, der eine in diesem Sinne bösartige Präsentation erstellt würde natürlich vom Framework hinzugefügte Warnungen wieder entfernen. Im Prinzip würde es in der Verantwortung des Browsers liegen, der das Dokument letztlich anzeigt, solche Untersuchungen durchzuführen und gegebenenfalls Warnungen auszusprechen. Diese Forderung ist aber völlig illusorisch, da Browser im Allgemeinen keine Quelltexte visualisieren und die für Trojan Source Angriffe benutzten Control Characters (meistens) für legitime Zwecke eingesetzt werden. Würde man solche Checks in Browser einbauen, würde das zu einer Welle von false positives führen, mit der niemandem gedient wäre.

Als Fazit lässt sich daher hier nur feststellen: niemals Quellcode aus Reveal.js Präsentationen direkt übernehmen!

Für Github lässt sich leider sagen, dass die im Vortrag gemachten Aussagen auch nach einem Monat noch stimmt: Github sieht das Problem weiterhin nicht als solches an. Bei Gitea wurde auch nach über einem Monat immer noch an dem Pull request herumgebastelt - inzwischen existiert aber eine erste Variante mit eingebautem Schutz.

Artikel, die hierher verlinken

Datenvalidierung UTF8 mit BiDi-Steuerzeichen (TrojanSource 2.0)

15.07.2024

Ich bin heute nochmal inspiriert worden, weiter über die Trojan Source Vulnerability nachzudenken. Meiner Meinung nach bestehen hier noch Probleme - speziell bei Nutzereingaben oder Daten, die über externe Schnittstellen ampfangen werden.

Neuer Konkurrent für Gitlab, Github und Gitea(?)

19.07.2022

In meiner sozialen Blase erfuhr ich neulich von einem weiteren Konkurrenten für Lösungen wie Gitlab, Github oder Gitea: OneDev kannte ich bisher noch nicht - aber dem Versprechen Selfhosting gehe ich zur Erweiterung meines Docker-Zoos immer gerne nach...

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Links - Verschiedenes

    03.11.2020

    Hier einmal einige Links, die einfach in keine Kategorie passen...

    Weiterlesen

Neueste Artikel

  • Immich, Karakeep und Radicale neu im Docker-Zoo

    Ich habe längere Zeit keine Erweiterung meines Docker-Zoos vorgenommen - auch weil ich mir einige konzeptionelle Gedanken dazu gemacht habe. Aber ich habe auch Ideen gesammelt, was in meinem @homelab noch fehlt und was dringend ergänzt werden sollte.

    Weiterlesen
  • Thin Client als Notfall-NAS?

    Eine Diskussion brachte mich neulich auf eine Idee - und im Urlaub hatte ich an einem regnerischen Tag genug Zeit, die entsprechenden Experimente zu machen...

    Weiterlesen
  • Cloud - das unentdeckte Neuland (oder FDP: Digital first, Bedenken second)...

    Nachdem die Öffentlichkeit letzte Woche wieder mal mitgekriegt haben sollte, dass die Konzentration in der Cloud Schwachsinn ist und - vielleicht nicht - die ganze Öffentlichkeit vor zwei Wochen wieder einmal herzlich gelacht hat über die, die dennoch alles in die Cloud auslagern, aber offensichtlich nicht verstehen, wie sie funktioniert - hier einige Gedanken von mir dazu...

    Weiterlesen

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.