Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Nu.nl + default file zomaar downloaden

24-03-2012, 10:04 door Anoniem, 1 reacties
Heey!

Ik surf op nu.nl en spontaan kan ik een file downloaden waar de volgende code in zit:

<html><body border="0" leftmargin="0" rightmargin="0" topmargin="0" marginwidth="0" marginheight="0">
<script language="javascript">
var code = '<object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,0,0" width="180" height="150" id="flash_banner" align="middle">';
code = code + '<param name="wmode" value="opaque" />';
code = code + '<param name="allowScriptAccess" value="always" />';
code = code + '<param name="movie" value="../images/b/13265/13265.swf?ant=true&clickTag=http%3A%2F%2Fib.adnxs.com%2Fclick%3FzczMzMzMEEDNzMzMzMwQQAAAAOClGyJAzczMzMzMEEDNzMzMzMwQQAfrkBpfR4sBlJZgjtDUPGu3jW1PAAAAAD8CCwBFAQAARQEAAAIAAAD_wRkAPjICAAAAAABVU0QARVVSALQAlgBhOwAAFAoDAQMCAQUAAIIAKicWbgAAAAA.%2Fcnd%3D%21SAVGKgiVwgoQ_4NnGL7kCCAD%2Freferrer%3Dhttp%3A%2F%2Fwww.nu.nl%2Fachterklap%2F%2Fclickenc%3Dhttp%3A%2F%2Fant.conversive.nl%2Fin%2F%3Fc_id%3D947%26n_id%3D28%26l_id%3D5%26a_id%3D13265%26pu%3D" />';
code = code + '<param name="quality" value="high" />';
if (navigator.mimeTypes && navigator.mimeTypes["application/x-shockwave-flash"]){code = code + '<embed src="../images/b/13265/13265.swf?ant=true&clickTag=http%3A%2F%2Fib.adnxs.com%2Fclick%3FzczMzMzMEEDNzMzMzMwQQAAAAOClGyJAzczMzMzMEEDNzMzMzMwQQAfrkBpfR4sBlJZgjtDUPGu3jW1PAAAAAD8CCwBFAQAARQEAAAIAAAD_wRkAPjICAAAAAABVU0QARVVSALQAlgBhOwAAFAoDAQMCAQUAAIIAKicWbgAAAAA.%2Fcnd%3D%21SAVGKgiVwgoQ_4NnGL7kCCAD%2Freferrer%3Dhttp%3A%2F%2Fwww.nu.nl%2Fachterklap%2F%2Fclickenc%3Dhttp%3A%2F%2Fant.conversive.nl%2Fin%2F%3Fc_id%3D947%26n_id%3D28%26l_id%3D5%26a_id%3D13265%26pu%3D" quality="high" width="180" height="150" name="flash_banner" align="middle" allowScriptAccess="always" wmode="opaque" type="application/x-shockwave-flash" pluginspage="http://www.macromedia.com/go/getflashplayer" />';
}
else
{
code = code + '<a href="../in/?c_id=947&n_id=28&l_id=5&a_id=13265&aff_id=&pu=">';
code = code + '<img src="../images/b/13263/13263.gif" width="180" height="150" />';
code = code + '</a>';
}code = code + '</object>';
</script>
<script src="embed.js"></script>
</body>
</html>

Wat is dit en is dit wel veilig?
Reacties (1)
26-03-2012, 22:29 door Bitwiper
Door Anoniem op 2012-03-24 10:04: Heey!

Ik surf op nu.nl en spontaan kan ik een file downloaden waar de volgende code in zit:
Ik hoop niet dat iedereen die geen html en javascript begrijpt dit soort dingen gaat posten, maar goed.

Waarschijnlijk zat je in http://www.nu.nl/achterklap/ te kijken en gaat het om de advertentie aan de rechterkant, 2e plaatje van boven. Wat je zag weet ik niet, en wat je bedoelt met "Ik surf op nu.nl en spontaan kan ik een file downloaden" maakt het er niet duidelijker op.

De source code die je toont (en van conversive.nl afkomstig is, de volledige URL kan ik niet reproduceren) doet, om te beginnen, helemaal niets als Javascript vanaf conversive.nl disabled is (bijv. omdat je Firefox met NoScript draait).

Als Javascript niet disabled is in jouw webbrowser zal de getoonde sourcecode een stuk flash reclame tonen vanaf "http://ant.conversive.nl/images/b/13265/13265.swf", dat wil zeggen, als je Adobe Flash geïnstalleerd hebt (en niet hebt disabled). Als je vervolgens in dat flash filmpje klikt, word je naar http://ib.adnxs.com/click?zczM.... gestuurd.

Als Adobe Flash niet geïnstalleerd is, zal je worden aangeboden Flash te installeren (vanaf http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab).

Als je geen Flash hebt en het ook niet installeert zal "http://ant.conversive.nl/images/b/13263/13263.gif" worden getoond (reclame voor iPhone). Daarop klikken zal "http://ant.conversive.nl/in/?c_id=947&n_id=28&l_id=5&a_id=13265&aff_id=&pu=" openen.

Met Javascript enabled zal ook "http://ant.conversive.nl/<pad weet ik niet>/embed.js" gelezen en uitgevoerd worden.

Door Anoniem op 2012-03-24 10:04: Wat is dit en is dit wel veilig?
Meestal wel, maar op dezelfde manier als nu.nl vorige week niet veilig bleek, kun je nooit voor 100% uitsluiten dat een bannerserver als conversive.nl gekraakt wordt (of een kwaadaardige admin heeft). Of één van de andere sites waar je webbrowser verbinding mee maakt als je naar nu.nl surft.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.