1. Foren
  2. » Kommentare
  3. » Software-Entwicklung
  4. » Alle Kommentare zum Artikel
  5. » Webhack: Javascript und…

Browser schreibt von alleine JS aus PNG?

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Browser schreibt von alleine JS aus PNG?

    Autor icke2311 23.08.10 - 09:50

    moin,

    versteh ich das richtig, nur weil ich ein paar Pixel per HTML5 Canvas-Tag schreibe wird daraus wieder JS Code der automatisch vom Browser ausgeführt wird?

    Klingt für mich im ersten Moment nach einem Bug im browser der als Sicherheitslücke ausgenutzt werden kann...

    Aber ich lass mich gern eines besseren von euch belehren...

    danke und gruß

  2. Re: Browser schreibt von alleine JS aus PNG?

    Autor ( Alternativ: kostenlos registrieren) 23.08.10 - 09:52

    man sind doch alle links dabei. einfach nur dämlich klicken:

    http://blog.nihilogic.dk/2008/05/compression-using-canvas-and-png.html

    das problem ist viel eher dass doch gzip eine viel höhere kompressionsrate erreicht.

  3. Re: Browser schreibt von alleine JS aus PNG?

    Autor PG 23.08.10 - 09:57

    Das wird nicht automatisch ausgeführt, aber es liegt dann vor und kann von anderem Javascript in der HTML-Datei verwendet werden.

  4. Re: Browser schreibt von alleine JS aus PNG?

    Autor Crazy Horse 23.08.10 - 09:59

    ( Alternativ: kostenlos registrieren) schrieb:
    --------------------------------------------------------------------------------
    > das problem ist viel eher dass doch gzip eine viel höhere kompressionsrate
    > erreicht.

    Jo, ich muß auch fragen was das soll. Mit gz bzw. gz deflate packe ich das Prototype kleiner und komfortabler für den Nutzer wie für mich.
    Nja, kann auch ein Proof of Concept sein, aber ein Anwendungsbereich dafür sehe ich nicht.

  5. Re: Browser schreibt von alleine JS aus PNG?

    Autor Der Erklärbär 23.08.10 - 10:01

    wie bereits indirekt gesagt wurde : eval() ist (zuallererst) keine Sicherheitslücke. Ich muss zugeben dass ich - bevor ich den Link aufgerufen hab - auch dachte da würde irgendwas gehackt werden

  6. Re: Browser schreibt von alleine JS aus PNG?

    Autor Kredo 23.08.10 - 10:13

    Dann bist du blind. :)
    PNG-komprimierter Code ist nur bei der Ausführung im Client dekomprimiert, ansonsten ist er _immer_ komprimiert. Unabhängig vom Server. Vorteil ist bei riesigen Bibliotheken natürlich die Auslieferungsgeschwindigkeit. Der Nachteil ist natürlich die Konvertierung von PNG zu Javascript innerhalb des Browsers. Ein weiterer NAchteil ist später oder auch heute schon, eine neue Möglichkeit den Schadcode zu verstecken. Solange der Scanner nicht weiß wie er das PNG interpretieren muss, kann er nicht anschlagen.

  7. gzip und PNG verwenden beide den deflate-Algorithmus

    Autor Dreadi 23.08.10 - 10:20

    gzip (/zip) und PNG verwenden beide den deflate-Algorithmus und bieten daher auch die gleiche Kompressionsrate.

    Da PNG mit Farbpaletten arbeiten kann, wird sich das im Artikel beschriebene Kompressionsverfahren im Vergleich zum gzip-Format nicht besonders viel nehmen.

  8. Re: Browser schreibt von alleine JS aus PNG?

    Autor Quarks 23.08.10 - 10:31

    Arbeitet gzip nicht serverseitig, was hier verboten wäre?

  9. Re: Browser schreibt von alleine JS aus PNG?

    Autor Crazy Horse 23.08.10 - 10:45

    Kredo schrieb:
    --------------------------------------------------------------------------------
    > Dann bist du blind. :)

    'nkay. Für Malware wäre es vllt interessant.
    Allerdings denke ich, dass dies' (zukünftig) auch nicht wirklich effektiv ist, da AntiViren-Programme schon Bilder auf Schadcode checken -- wäre ja auch nicht das Erste mal, dass jemand versucht Schadcode dort zu verstecken -- und demzufolge auch 'nen PNG erstmal entpacken.

  10. Re: Browser schreibt von alleine JS aus PNG?

    Autor Schnubbe 23.08.10 - 10:55

    Quarks schrieb:
    --------------------------------------------------------------------------------
    > Arbeitet gzip nicht serverseitig, was hier verboten wäre?


    Der Server generiert eine HTML-Seite, komprimiert diese mit gzip/compress (sofern der Browser das unterstützt und der Server dementsprechend konfiguriert ist) und sendet diese an den Browser.

    Der wiederum entpackt die Seite.

    Der für den Wettbewerb relevante Teil (Entpacken) findet im Browser statt. Allerdings gestaltet es sich etwas schwierig, dem Browser ohne Serververbindung die entsprechenden HTML-Header zu präsentieren (wofür man dem Browser was vorgaukeln müsste + das ganze noch auf alle Browser anpassen).

    Vergleiche diesen Aufwand mit dem einfachen Entpacken einer PNG-Datei, da wird schnell klar, welches einfacher und kompatibler ist.

  11. Re: Browser schreibt von alleine JS aus PNG?

    Autor JenZzzz 23.08.10 - 16:29

    Es war ein Contest und eine Machbarkeitsstudie, nicht immer muss alles was man macht, auch einen Sinn haben ;) manchmal hat man auch einfach nur Spaß etwas auszuprobieren. Ich fand es schon sehr obskur, dass sowas überhaupt möglich ist und finde den Programmierer schon sehr kreativ mit seiner Anwendung - am Sinn mag man natürlich zweifeln.

  12. Re: Browser schreibt von alleine JS aus PNG?

    Autor eYo 24.08.10 - 07:41

    Was redet ihr hier von Schadcode? Wir reden hier von JavaScript. das einzige was JS schadhaft anrichten könnte wäre den Browser mit popups fluten.
    JavaScript ist keine komplexe "Sprache" mit der sich Daten ausführen oder Auslesen lassen...

  13. Re: Browser schreibt von alleine JS aus PNG?

    Autor keule1234 24.08.10 - 08:07

    JavaScript ist turing vollständig - im Prinzip kann man damit alles erdenkliche machen - würde der Browser bzw. der JS-Interpreter des Browsers nicht gewisse Grenzen setzen.

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Meistgelesen
  1. Libreoffice

    "Wir wollen Nutzer in die ODF-Welt ziehen"

  2. Browser

    Kauft Facebook Opera?

  3. Blackberry

    RIM plant Massenentlassungen

  4. Datenschutz

    Neue EU-Regeln zu Cookies treten in Kraft

  5. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten


Meistkommentiert
  1. Kommentare: 171 | letzter Beitrag 20:42 Uhr

  2. Kommentare: 94 | letzter Beitrag 26.05. 19:45

  3. Kommentare: 77 | letzter Beitrag 20:57 Uhr

  4. Kommentare: 70 | letzter Beitrag 18:56 Uhr

  5. Kommentare: 61 | letzter Beitrag 21:29 Uhr

Mehr



Haben wir etwas übersehen?

E-Mail an news@golem.de


IMHO: Gema und Youtube - der Kampf ums Urheberrecht
IMHO
Gema und Youtube - der Kampf ums Urheberrecht

Nach der Urteilsverkündung im Rechtsstreit zwischen Youtube und Gema fühlten sich beide Seiten als Gewinner. In Wahrheit gibt es aber nur einen Verlierer, bloggt Medienrechtsexperte Thomas Hoeren: die Gema.

  1. Kulturelles Gedächtnis Wie speichern wir das Internet?
  2. Urheberechtsdebatte Piratenpartei legt Zehnpunktekatalog vor
  3. Urheberrecht SPD plädiert für "Vergüten statt verbieten"

Soziale Pornos: Facebook verliert Klage gegen Faceporn
Soziale Pornos
Facebook verliert Klage gegen Faceporn

Ein soziales Netzwerk für Pornografie muss seine Marke nicht an Facebook übergeben. Faceporn, ein norwegisches Unternehmen, freut sich über den Sieg vor einem kalifornischen Gericht.

  1. iOS Facebook bringt eigene Kamera-App auf den Markt
  2. Redesign Facebook bastelt an einer veränderten Chronik
  3. Umsatzwarnung Facebook offenbar selbst an schwachem Börsenstart schuld

IMHO: Warum ich nicht Diablo 3 spiele
IMHO
Warum ich nicht Diablo 3 spiele

Diablo 3 ist toll, sagen viele Spieler - Diablo 3 ist eine Stimulus-Response-Maschine, sagt Rainer Sigl. Der Blogger und leidenschaftliche Gamer erklärt, warum er sich Blizzards jüngstem Werk verweigert.

  1. IMHO Bitte aufwachen, Hollywood!
  2. IMHO Die Cebit verpufft in der Wolke

  1. Renesas: Chiphersteller will ein Drittel der Beschäftigten loswerden
    Renesas
    Chiphersteller will ein Drittel der Beschäftigten loswerden

    Renesas ist nach Elpida der zweite schwer angeschlagene japanische Chiphersteller. Renesas, das Hitachi, Mitsubishi Electric und NEC gehört, macht Verlust und will seine größte Fabrik verkaufen.

  2. Blackberry: RIM plant Massenentlassungen
    Blackberry
    RIM plant Massenentlassungen

    RIM soll in den kommenden Tagen erneut einen massiven Stellenabbau ankündigen. "Ich habe herausgefunden, welche Teile ich in meinem Puzzle nicht mehr benötige", sagte Firmenchef Thorsten Heins.

  3. Browser: Kauft Facebook Opera?
    Browser
    Kauft Facebook Opera?

    Ein britisches Blog will erfahren haben, dass Facebook den norwegischen Browserhersteller Opera Software kaufen will. Beide Unternehmen wollen sich dazu nicht äußern.


  1. 15:41

  2. 13:23

  3. 14:48

  4. 14:29

  5. 14:24

  6. 12:30

  7. 12:23

  8. 18:49