LanX!: Mozilla verbieten/beschränken lokale Files auszulesen???

Hi

es beunruhigt mich massiv dass Mozilla im lokalen Kontext per XmlHttpRequest Dateien auslesen kann.

Kennt jemand ne Möglichkeit zu konfigurieren?
z.B. dass erst eine der Benutzer dass erst genehmigen muss oder ne Möglichkeit es auf bestimmte Directories zu beschränken?

Dank und Gruß
  LanX

PS: Und wer den IE benutzt ist selbst schuld!

  1. Hallo,

    ich kann dir nur die erweiterung noscript ans Herz legen!

    gruss

    PS: Und wer den IE benutzt ist selbst schuld!

    Woran?

    --
    Swiss Army Chainsaw
    Terrorific!
    Given a cow full of milk, should the milk un-cow itself, or should the cow milk itself?
    1. Hi Eternius,

      ich kann dir nur die erweiterung noscript ans Herz legen!

      Danke für den Tip, leider können mittels DOM-CrossSideScripting auch vertrauenswürdige Seiten für einen Angriff ausgenutzt werden.

      siehe https://forum.selfhtml.org/?t=128393&m=829855

      Ich habe gerade erst so eine Sicherheitslücke auf einer meiner eigenen DHTML-Seiten geschlossen.

      Die noscript-Extension ist sehr interessant, leider wird mein Firefox bei der Arbeit dadurch instabil!

      (Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.7.5) Gecko/20041129 Firefox/1.0)

      PS: Und wer den IE benutzt ist selbst schuld!
        Woran?

      Das seine Platte direkt manipuliert wird. Ein Link wie

      http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm?<script>alert("Bin ich drin oder was?")</script>

      würde zu einer Scriptausführung im Bereich von Selfhtml führen.

      Und Selfhtml ist an sich vertrauenswürdig, oder?

      Ausserdem kommt man im IE zu leicht in die lokale Zone.

      Tschau
        LanX

      1. Hallo,

        Danke für den Tip, leider können mittels DOM-CrossSideScripting auch vertrauenswürdige Seiten für einen Angriff ausgenutzt werden.

        wenn du soviel Paranoia davor hast, solltest du Javascript deaktivieren ...

        Die noscript-Extension ist sehr interessant, leider wird mein Firefox bei der Arbeit dadurch instabil!

        (Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.7.5) Gecko/20041129 Firefox/1.0)

        oder vielleicht mal ein (längst überfälliges) update wagen?!

        gruss

        --
        Swiss Army Chainsaw
        Terrorific!
        Given a cow full of milk, should the milk un-cow itself, or should the cow milk itself?
        1. Hi

          wenn du soviel Paranoia davor hast, solltest du Javascript deaktivieren ...

          Nö, ich mag JS und will auch selbst JS einsetzen.

          Zugriffe auf lokale Files ist aber (relativ) neu und sowas halte ich für *sehr* bedenklich, wenns nicht konfigurierbar ist.

          Im Acrobat habe ich allerdings JS tatsächlich deaktiviert.
          http://www.pdftracker.de/

          oder vielleicht mal ein (längst überfälliges) update wagen?!

          Leider hab ich da keinen Einfluss drauf , naja ab 1.5. hat sich das Thema eh erledigt.

          Cheers
            LanX

          1. Hi,

            Nö, ich mag JS und will auch selbst JS einsetzen.

            ja sehe ich auch so, aber genau da hilft mir das plugin, indem ich die seite eben nur temporär erlaube. ein grosser vorteil der selfhtml seiten ist, dass sie auch _ohne_ javascript funktionieren ( != web.zweischrott). (mit [js], natürlich schöner, und suchiger)

            Zugriffe auf lokale Files ist aber (relativ) neu und sowas halte ich für *sehr* bedenklich, wenns nicht konfigurierbar ist.

            also ich muss ernsthaft gestehen, ich verstehe den (erlaubten) zugriff auf lokale dateien sowieso nicht. ich denke davon sollte man sich getrost (mittlerweile) von der "immer-erlaubt" policy verabschieden und eher zur "nimmer-erlaubt" policy übergehen.

            Im Acrobat habe ich allerdings JS tatsächlich deaktiviert.
            http://www.pdftracker.de/

            rofl, die pest des internets. das schlimmste dokumentenformat, dass mir je untergekommen ist, inclusive Adobe Acrobat NotReader. Ich weiss nicht was langsamer ist, booten oder den pdfreader starten (win32).

            gruss

            --
            Swiss Army Chainsaw
            Terrorific!
            Given a cow full of milk, should the milk un-cow itself, or should the cow milk itself?
            1. Hi

              Nö, ich mag JS und will auch selbst JS einsetzen.

              ja sehe ich auch so, aber genau da hilft mir das plugin, indem ich die seite eben nur temporär erlaube. ein grosser vorteil der selfhtml seiten ist, dass sie auch _ohne_ javascript funktionieren ( != web.zweischrott). (mit [js], natürlich schöner, und suchiger)

              ja ich werd noscript wohl einsetzen, allerdings werde ich Selfhtml in der Whitelist behalten, schon alleine wg. meiner Bookmarklets :)
              (kann man lokale Pfade mit noscript überhaupt rausmehmen?)

              Zugriffe auf lokale Files ist aber (relativ) neu und sowas halte ich für *sehr* bedenklich, wenns nicht konfigurierbar ist.

              also ich muss ernsthaft gestehen, ich verstehe den (erlaubten) zugriff auf lokale dateien sowieso nicht. ich denke davon sollte man sich getrost (mittlerweile) von der "immer-erlaubt" policy verabschieden und eher zur "nimmer-erlaubt" policy übergehen.

              Ja es sollte defaultmäßig aus sein! Man kann zwar damit schöne Sachen machen, wie einen lokalen Fileexplorer in DHTML realisieren, aber das betrifft nur eine kleine Minderheit an seriösen Pages. Für die kann man ruhig ein Security-Popup in Kauf nehmen um den Zugriff dann zu erlauben.

              Im Acrobat habe ich allerdings JS tatsächlich deaktiviert.
              http://www.pdftracker.de/

              rofl, die pest des internets. das schlimmste dokumentenformat, dass mir je untergekommen ist, inclusive Adobe Acrobat NotReader. Ich weiss nicht was langsamer ist, booten oder den pdfreader starten (win32).

              Monopolist halt!

              AFAIK gibt es unter Unix immer noch keinen Acrobatreader der verhindert das ungefragt Webpages geöffnet werden, und unter Win erzwingt es nur die neueste Version. Wurde die PDF-Datei lokal geöffnet -weil z.B. vom Mailer erst abgespeichert - dann kann der Browser auch lokale HTMLs anzeigen ... und eventuell gefährlichen Code ausführen! Und schon ist man drinnen!

              Habe die Ehre
                LanX

      2. Hallo,

        PS: Und wer den IE benutzt ist selbst schuld!
          Woran?
        Das seine Platte direkt manipuliert wird. Ein Link wie
        http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm?<script>alert("Bin ich drin oder was?")</script>
        würde zu einer Scriptausführung im Bereich von Selfhtml führen.

        Naja, wer im öffentlichen Internet mit aktiviertem Javascript surft, muss sowieso etwas masochistisch veranlagt sein. Ich sage nicht, dass JS an sich Mist ist, aber es wird leider viel zu oft für Nervensägen-Effekte missbraucht. Also schade um die paar Seiten, die es wirklich sinnvoll einsetzen - aber wenn man eine dieser Seiten öfters besucht, kann man es ja für diese Seite selektiv zulassen.

        Und Selfhtml ist an sich vertrauenswürdig, oder?

        Jein. Was außerhalb meines eigenen LANs liegt, ist für mich per se nicht vertrauenswürdig, bis ich mich von der Gutartigkeit dieser Seiten überzeugt habe.

        Ausserdem kommt man im IE zu leicht in die lokale Zone.

        Hauptsache, man kommt nicht zu leicht aus der lokalen Zone raus.

        Schönes Wochenende,
         Martin

        --
        Programmierer (m), seltener auch ~in (w):
        Irdische, i.a. humanoide Lebensform, die in einem komplizierten biochemischen Prozess Kaffee, Cola und Pizza in maschinenlesbaren Programmcode umwandelt.
        P~ bilden gelegentlich mit ihresgleichen kleine Gruppen, sogenannte Communities, sind aber ansonsten meist scheue Einzelgänger.
        P~ sind vorwiegend nachtaktiv und ohne technische Hilfsmittel nur eingeschränkt lebensfähig.
        1. Hi

          Naja, wer im öffentlichen Internet mit aktiviertem Javascript surft, muss sowieso etwas masochistisch veranlagt sein.

          als mit FF find ichs sehr erträglich.

          Und Selfhtml ist an sich vertrauenswürdig, oder?

          Jein. Was außerhalb meines eigenen LANs liegt, ist für mich per se nicht vertrauenswürdig, bis ich mich von der Gutartigkeit dieser Seiten überzeugt habe.

          Liegt in deinem Filesystem irgendwo eine lokale Kopie der Doku? Kennt jmd außer dir den Pfad? (Kollege?)

          Ausserdem kommt man im IE zu leicht in die lokale Zone.

          Hauptsache, man kommt nicht zu leicht aus der lokalen Zone raus.

          ???

          Tanz schön in den Mai!
            LanX

          1. n'Abend!

            Naja, wer im öffentlichen Internet mit aktiviertem Javascript surft, muss sowieso etwas masochistisch veranlagt sein.
            als mit FF find ichs sehr erträglich.

            Tatsächlich? Trotz der hier und da aufpoppenden divs, die sich penetrant über den Seiteninhalt legen? Trotz der gutgemeinten Seiten, die den Cursor wieder ins erste Eingabefeld setzen, obwohl man schon das dritte ausgefüllt hat - bloß weil jetzt endlich das letzte Bild geladen ist? Trotz der Hover-Spielereien auf vielen Seiten, die mehr ablenken als bei der Orientierung helfen?

            Und Selfhtml ist an sich vertrauenswürdig, oder?
            Jein. Was außerhalb meines eigenen LANs liegt, ist für mich per se nicht vertrauenswürdig, bis ich mich von der Gutartigkeit dieser Seiten überzeugt habe.
            Liegt in deinem Filesystem irgendwo eine lokale Kopie der Doku?

            Nein - nur die komfortable CHM-Version.

            Kennt jmd außer dir den Pfad? (Kollege?)

            Nö, warum auch?

            Ausserdem kommt man im IE zu leicht in die lokale Zone.
            Hauptsache, man kommt nicht zu leicht aus der lokalen Zone raus.
            ???

            Soll heißen: Was in meinem eigenen Einflussbereich liegt (lokale Zone), gilt für mich als vertrauenswürdig. Denn diese Daten habe ich ja selbst dort abgelegt und mich von ihrer Gutartigkeit überzeugt. Problematisch, weil unbekannt, ist nur alles, was außerhalb liegt. Solange mein Browser daher nur im lokalen Bereich rumlungert, ist alles okay, da kann nichts passieren. Es sei denn, er käme auf die Idee, plötzlich noch Ressourcen von "draußen" mit einzubinden. Deshalb habe ich Javascript und ähnliche Spielereien für externe Ressourcen grundsätzlich erstmal deaktiviert.

            Tanz schön in den Mai!

            Nö danke, dieses Brimborium reizt mich nicht.

            Schönes Wochenende noch,
             Martin

            --
            Finanztipp:
            Leihen Sie sich Geld von einem Pessimisten.
            Er rechnet sowieso nicht damit, dass er es zurückbekommt.
            1. Hi

              Tatsächlich? Trotz der hier und da aufpoppenden divs, die sich penetrant über den Seiteninhalt legen? Trotz der gutgemeinten Seiten, die den Cursor wieder ins erste Eingabefeld setzen, obwohl man schon das dritte ausgefüllt hat - bloß weil jetzt endlich das letzte Bild geladen ist? Trotz der Hover-Spielereien auf vielen Seiten, die mehr ablenken als bei der Orientierung helfen?

              OK, die Divs häufen sich immer mehr... aber die könnten auch ohne JS da sein, genaugenommen braucht man JS dafür nicht.

              Nein - nur die komfortable CHM-Version.

              hab ich mir noch nicht angeschaut, aber die DOM-beispiele sollten da auch sein, oder?

              Soll heißen: Was in meinem eigenen Einflussbereich liegt (lokale Zone), gilt für mich als vertrauenswürdig. Denn diese Daten habe ich ja selbst dort abgelegt und mich von ihrer Gutartigkeit überzeugt. Problematisch, weil unbekannt, ist nur alles, was außerhalb liegt. Solange mein Browser daher nur im lokalen Bereich rumlungert, ist alles okay, da kann nichts passieren. Es sei denn, er käme auf die Idee, plötzlich noch Ressourcen von "draußen" mit einzubinden. Deshalb habe ich Javascript und ähnliche Spielereien für externe Ressourcen grundsätzlich erstmal deaktiviert.

              Nun in diesem Fall hilft es dir nicht wenn auf externen Seiten kein JS läuft, es reicht ja ein externer Link auf eine lokale Resource, der JS dann bei dir lokal einschleust.

              Schönes Wochenende noch,

              Jo ebenfalls!
                LanX

              1. Hallo,

                OK, die Divs häufen sich immer mehr... aber die könnten auch ohne JS da sein, genaugenommen braucht man JS dafür nicht.

                das ist allerdings wahr - vereinzelt tauchen sogar solche auf, die man ohne Javascript nicht wegkriegt. :-(
                Dafür bin *ich* in solchen Fällen ziemlich schnell weg.

                Nein - nur die komfortable CHM-Version.
                hab ich mir noch nicht angeschaut, aber die DOM-beispiele sollten da auch sein, oder?

                Ja, sicher. Aber sie sind von außen nur mit großem Aufwand aufrufbar.

                Nun in diesem Fall hilft es dir nicht wenn auf externen Seiten kein JS läuft, es reicht ja ein externer Link auf eine lokale Resource, der JS dann bei dir lokal einschleust.

                Aber dann ruft er schlimmstenfalls ein Javascript auf, das ich als harmlos und gutmütig akzeptiert habe.

                Ciao,
                 Martin

                --
                Wenn Zeit das Kostbarste ist, was wir haben, dann ist Zeitverschwendung die größte aller Verschwendungen.
                  (Benjamin Franklin, amerikanischer Tüftler und Politiker)
                1. Hi

                  Aber dann ruft er schlimmstenfalls ein Javascript auf, das ich als harmlos und gutmütig akzeptiert habe.

                  nö eben nicht...

                  bau mal folgenden in eine webseite, füge vielleicht einen lokalen Pfad zu selfhtml ein und rufe es mit IE auf.

                  http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm?<script>alert("Bin ich drin oder was?")</script>

                  könntest es auch mit NN4 oder Konqueror versuchen!

                  Tschau
                    LanX

                  1. Hallo,

                    bau mal folgenden in eine webseite, füge vielleicht einen lokalen Pfad zu selfhtml ein und rufe es mit IE auf.
                    http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm?<script>alert("Bin ich drin oder was?")</script>

                    du meinst als Link, also so:

                    <a href="http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm?<script>alert('Bin ich drin oder was?')</script>">Klick</a>

                    Wenn ich dann da drauf klicke, passiert genau das, was ich erwartet hätte: Ich lande auf http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm, in der Adresszeile steht auch noch "<script>alert('Bin ich drin oder was?')</script>" als Query-String hintendran, aber sonst passiert nichts. Kein alert. Warum auch? JS ist ja für unbekannte Sites deaktiviert.

                    könntest es auch mit NN4 oder Konqueror versuchen!

                    Ich habe weder noch. Aber da der IE sonst oft als worst case gilt ...

                    So long,
                     Martin

                    --
                    Wer schläft, sündigt nicht.
                    Wer vorher sündigt, schläft besser.
                    1. Hi

                      <a href="http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm?<script>alert('Bin ich drin oder was?')</script>">Klick</a>

                      Wenn ich dann da drauf klicke, passiert genau das, was ich erwartet hätte: Ich lande auf http://de.selfhtml.org/javascript/objekte/anzeige/document_url.htm, in der Adresszeile steht auch noch "<script>alert('Bin ich drin oder was?')</script>" als Query-String hintendran, aber sonst passiert nichts. Kein alert. Warum auch? JS ist ja für unbekannte Sites deaktiviert.

                      Also stufst du de.selfhtml.org als unbekannte Site ein?!? Auch gut! :)

                      Tschau
                        LanX

                      1. Moin,

                        Also stufst du de.selfhtml.org als unbekannte Site ein?!? Auch gut! :)

                        natürlich - weil ich mir nicht die Mühe gemacht habe, den Code dieser Seiten selbst zu verifizieren. Die Liste der "Trusted Sites" ist bei mir gaaanz kurz und enthält nur Sites innerhalb meines LAN sowie meine eigene Website.

                        Schönen Tag noch,
                         Martin

                        --
                        Zum Glück ist alles nur halb so doppelt.