od v6ak » pon 26. led 2015 20:44:08
Chrome – to jsme se asi nepochopili. Pokud bychom chtěli odorik:// i pro Chrome, pak by AFAIK bylo potřeba na začátek přidat „web+“, aby to šlo z webu zaregistrovat. Je ale otázka, jestli to má smysl, muselo by se pro to objevit něco jako Telify.
Teď mluvím spíše o Firefoxu, kde je běžně možný i JS, ale s vhodně zamaskovaným odkazem by šlo udělat něco podobného i v Thunderbirdu:
Předpokládám, že budu oběť a budu mít nastaveno v jednom z nich odorik:// s Telify.
Otevřu ve Firefoxu stránku útočníka, ten mě přesměruje na odorik://900123456. (To 900… je taky podstatné.) Spustí se callback. Pokud mě nenapadne, co se děje (a věřím, že velkou část uživatelů to nenapadne…), zvednu hovor a volám na devítistovku. Ideálně ta devítistovka tam může pustit chvilku falešné zvonění a potom se mě snažit nějak tam zdržet.
Proto si myslím, že by měl uživatel potvrdit volání na dané číslo. A ošetřit CSRF a clickjacking.
V Thunderbirdu mohu dát odkaz, který se bude tvářit, že vede na web, ale povede jinam… Vím, je vhodné to kontrolovat, ale kolik uživatelů si toho všimne?
Chrome – to jsme se asi nepochopili. Pokud bychom chtěli odorik:// i pro Chrome, pak by AFAIK bylo potřeba na začátek přidat „web+“, aby to šlo z webu zaregistrovat. Je ale otázka, jestli to má smysl, muselo by se pro to objevit něco jako Telify.
Teď mluvím spíše o Firefoxu, kde je běžně možný i JS, ale s vhodně zamaskovaným odkazem by šlo udělat něco podobného i v Thunderbirdu:
Předpokládám, že budu oběť a budu mít nastaveno v jednom z nich odorik:// s Telify.
Otevřu ve Firefoxu stránku útočníka, ten mě přesměruje na odorik://900123456. (To 900… je taky podstatné.) Spustí se callback. Pokud mě nenapadne, co se děje (a věřím, že velkou část uživatelů to nenapadne…), zvednu hovor a volám na devítistovku. Ideálně ta devítistovka tam může pustit chvilku falešné zvonění a potom se mě snažit nějak tam zdržet.
Proto si myslím, že by měl uživatel potvrdit volání na dané číslo. A ošetřit CSRF a clickjacking.
V Thunderbirdu mohu dát odkaz, který se bude tvářit, že vede na web, ale povede jinam… Vím, je vhodné to kontrolovat, ale kolik uživatelů si toho všimne?