|
|
|
![]() |
|
Strumenti |
![]() |
#21 | |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Quote:
![]() In un certo senso l'autorizzazione non è definitiva, ma in caso il file cambiasse (viene verificato il nome e l'hash dei file exe o delle dll attivate) il prompt verrebbe riproposto.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
|
![]() |
![]() |
![]() |
#22 |
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 14:51. |
![]() |
![]() |
![]() |
#23 | ||
Senior Member
Iscritto dal: May 2001
Messaggi: 12788
|
Quote:
Mah, bisognerebbe capire se è effettivamente realizzabile adesso, l'articolo ha un po' di tempo, magari alcune cose sono state corrette (tra l'altro c'è scritto anche lì che un bug dell'ALSR è stato corretto nell'SP1). Cmq personalmente non uso IE7 (l'ho bloccato anche col firewall), forse comincierò ad usare l'8 quando uscirà in versione definitiva, che mi gusta parecchio ![]() A quanto ho capito si parte dal presupposto che le librerie .NET siano considerate sicure in IE7... mi sembra strana una cosa del genere, cioè voglio sperare che se è realmente così correggano il problema (che non mi sembra una cosa così complicata da fare). Ad ogni modo per chi usa IE7 basterebbe anche disattivare ActiveX o adottare politiche di sicurezza ancora più spinte. Mi sembrano più concept che altro. Voglio dire alla fine il discorso è sempre lo stesso, io posso anche mandarti un file che ti cancella la cartella documenti, sta a te eseguirlo o meno (e dunque scegliere di fidarti di me). Il discorso cmq vale anche per Java su Firefox, tant'è che personalmente lo tengo disattivato e solo in casi particolari lo attivo ![]() Edit: Quote:
Edit2: ![]() Di default erano su Enable, ecco perché, cmq si può scegliere tra Prompt (cioè ti viene chiesto) e Disable. Ora controllo su IE8 come è la situazione di default. Edit3: non mi compaiono i settaggi, sarà per che sulla VM nn ho installato il .net... Ultima modifica di WarDuck : 18-10-2008 alle 11:52. |
||
![]() |
![]() |
![]() |
#24 |
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 14:53. |
![]() |
![]() |
![]() |
#25 | ||
Senior Member
Iscritto dal: May 2001
Messaggi: 12788
|
Quote:
http://taossa.com/archive/bh08sotirovdowd.pdf Queste sono le conclusioni: Quote:
Ultima modifica di WarDuck : 18-10-2008 alle 13:45. |
||
![]() |
![]() |
![]() |
#26 |
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 14:53. |
![]() |
![]() |
![]() |
#27 | |
Senior Member
Iscritto dal: May 2001
Messaggi: 12788
|
Quote:
Praticamente da quanto ho letto dice che alcuni sviluppatori potrebbero mettere i files ActiveX in una cartella a bassa integrità PER COMODITA' RELATIVE ALL'AGGIORNAMENTO, così che UAC non chieda all'utente il consenso in caso di accesso a questi files. Detta così, senza ulteriori dettagli, IMHO questo problema rientra nella sfera della "cattiva programmazione", piuttosto che nella vulnerabilità intrinseca del sistema. |
|
![]() |
![]() |
![]() |
#28 |
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 14:53. |
![]() |
![]() |
![]() |
#29 | ||
Senior Member
Iscritto dal: May 2001
Messaggi: 12788
|
Quote:
![]() Quote:
Ciò non toglie in ogni caso che è un problema relativamente isolabile, perché implica che io dia l'autorizzazione almeno la prima volta per l'installazione del controllo activeX, sempre che decida di tenerli attivati. Vedremo in IE8... Ultima modifica di WarDuck : 18-10-2008 alle 20:41. |
||
![]() |
![]() |
![]() |
#30 |
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 14:56. |
![]() |
![]() |
![]() |
#31 |
Senior Member
Iscritto dal: May 2001
Messaggi: 12788
|
Beh si ma ActiveX, come Java, non rientrano nell'HTML standard o sbaglio?
Personalmente ho avuto poche volte a che fare con i plugin ActiveX, tra l'altro uso Firefox, quindi... Cmq riguardo a scelta di design, non si può criticare MS se uno script batch (dico per dire) può cancellare i file di un utente. Anche se in altri SO gli script e i binari provenienti da internet vengono bloccati di default, o meglio segnati come "non eseguibili" (penso a linux). Il punto è: una scelta del genere come verrebbe presa dalla maggior parte degli utenti di Windows? Già l'introduzione di UAC ha comportato problemi, non oso immaginare se flaggano i file provenienti da internet "non eseguibili" lasciando manualmente la possibilità all'utente di renderli eseguibili (tra l'altro una cosa del genere si può fare su qualsiasi SO win che abbia le ACLs , basta creare una cartella "Downloads" che preveda che i file contenuti ereditano questi permessi). |
![]() |
![]() |
![]() |
#32 |
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 14:56. |
![]() |
![]() |
![]() |
#33 | |||
Senior Member
Iscritto dal: May 2001
Messaggi: 12788
|
Quote:
![]() Cmq anche Firefox non è immune dai problemi ad esempio con Java (che infatti personalmente tengo disattivato e solo quando mi serve attivo). Quote:
Pensiamo ad una cosa, UAC (se teniamo conto del solo popup Allow/Deny, specialmente se cmq lo usiamo con utente Admin) in tal senso non ha come scopo quello di proteggere, ma di aiutare l'utente a scalare di privilegi qualora sia necessario. In realtà la vera protezione sta nel fatto che un utente Standard non abbia i privilegi per compiere determinate operazioni. In Linux questo si tradurrebbe in un semplice "root permission required" o in Win come "Access Denied.", probabilmente costringendo l'utente ad usare un terminale root o un command prompt con privilegi Admin. Anche se c'è da dire che Linux è più flessibile, per via dei gruppi, aggiungo l'utente al gruppo "storage" e automaticamente ha i privilegi per il mount e unmount dei dischi ad esempio, idem dicasi col gruppo network o audio. UAC da questo punto di vista aiuta semplicemente a scalare di privilegi, e a chiedere all'utente cosa desidera fare. Quote:
Cmq la protezione a cui ti riferisci come hai detto è minima, il fatto è che l'utente ha fretta di fare click e spesso non legge... voglio dire accade anche con quei prompt a tempo (hai presente, quelli in cui magari il pulsante viene attivato dopo tot secondi)... |
|||
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 21:09.