Wiedza serwerów www o Twoim komputerze

Przypadkiem natrafiłem na stronę, która pokazała mi mój adres IP, wraz z nazwą hosta i danymi przeglądarki z jakiej korzystam. Nie zaskoczyło mnie, że zapytanie o user-browser zwraca dużo danych, zaskoczyło mnie - jak to jest dużo!

Oto co zobaczyłem:
Browser: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; SLCC1; .NET CLR 2.0.50727; Media Center PC 5.0; .NET CLR 3.0.04506; Tablet PC 2.0; InfoPath.2; .NET CLR 1.1.4322)

Po kolei: korzystam z IE7, na Windows Vista z zainstalowanymi .Net Framework w wersjach: 1.1, 2.0, 3.0, mam Media Center 5.0 (składnik Vista Ultimate), mój komputer to Tablet PC i mam zainstalowany InfoPath. To bardzo dużo danych i bardzo dużo niebezpiecznych danych. Oczami wyobraźni widzę strony www, które dostosowywują zagrożenia dla komputerów swoich gości na podstawie tego co można wyczytać z user-browser.

Przekonajcie się sami, co serwery www wiedzą o Waszych przeglądarkach i systemach.

10 Responses to “Wiedza serwerów www o Twoim komputerze”


  1. Gravatar Icon 1 krismag

    Ha. Ale to dziala tylko pod IE. Na operze już tylu danych nie wycisną. Browser: Opera/9.20 (Windows NT 5.1; U; pl) oto co mi sie wyświetliło.

  2. Gravatar Icon 2 p0wer

    Opera/9.10 (Windows NT 5.1; U; pl)
    Największy bug to fakt prezentacji przez IE tych wszystkich, jakże zbędnych “zwykłej” stronie WWW do działania informacji… Gdyby chociaż prezentacja tych informacji zależała od strefy bezpieczeństwa (intranet/zaufane/internet)… Radą na to jest pogrzebać w rejestrze albo politykach grup.

  3. Gravatar Icon 3 Pawel Pabich

    Dokladnie, Mozilla i Opera nie wiedza co to .NET framweork :)

  4. Gravatar Icon 4 Ktos

    Mozilla/5.0 (BeOS; U; BeOS 5 PE Max Edition v3b1 BePC; pl-PL; rv:1.3) Firebird/0.8

    User-agent switcher rządzi :-)
    Nawiasem widuję user-agenty w rodzaju “my jesteśmy krasnoludki, hopsa sa!”. To jest dopiero wyciek informacji ;-)

  5. Gravatar Icon 5 Irma
  6. Gravatar Icon 6 ptashek

    Zapytanie o “user-browser”? Co to takiego? :) Toz to wszystko jest przesylane jako czesc zapytania HTTP, i tylko IE jest taki gadatliwy i chwali sie absolutnie kazdym wodotryskiem. Wejdz sobie do rejestru i ustaw user-agent na jaki Ci sie podoba ;)
    Przesylane jest znacznie wiecej ciekawych informacji.
    Prosty test: zrob sobie dokument PHP ze zwyklym jako kod i odwiedz go na swoim serwerze. Zobaczysz co mozna wyciagnac ze zwyklego zapytania.

  7. Gravatar Icon 7 kosmosiki

    I co w tym niebezpiecznego? Jak zdradzenie tych danych jest z Twojego punktu widzenia niebezpieczne to faktycznie masz coś nie tak.

    BTW z przeglądarki można wydobyć o wiele więcej informacji jeżeli ma włączoną obsługę (a większość ma) JavaScript czy Flash.

  8. Gravatar Icon 8 ptashek

    @kosmosiki: w przypadku IE to jest niebezpieczne, bo IE chwali sie nie tylko dodatkami ale tez ich dokladnymi wersjami, co w polaczeniu z problemami bezpieczenstwa mozliwymi do wykorzystania z poziomu przegladarki daje ogromne pole do popisu w przypadku nie zadbanych systemow.

  9. Gravatar Icon 9 kosmosiki

    Nawet jak ukryjesz informacje, że Twoja wersja systemu/przeglądarki/czegokolwiem jest podatna na atak to sam fakt ukrycia tego nie powoduje, że problem znika.

    Przykład: jeżeli atakujący liczy na atak z wykorzystaniem jakiejś konktetnej luki to po prostu go przeprowadzi, nie będzie sprawdzał wpierw czy on zadziała (bo po co).

    A MSIE można wykryć na szereg sposóboów w ogóle nie korzystając z przekazanego jawnie nagłowka User-Agent - np. ładując jakieś idiotyczne typowe dla MSIE style CSS i patrząc czy “przeglądarka” pobrała dany plik.

    Chociażby coś takiego:
    * html body {background: url(’http://russian-mafia.org/isie?’); }

  1. 1 Zrozumieć IE User Agent String at ITblog

Leave a Reply




Disclaimer

All postings are provided "AS IS" with no warranties, and confer no rights. This weblog does not represent the thoughts, intentions, plans or strategies of Microsoft or any other company or organization. Because a weblog is intended to provide a semi-permanent point-in-time snapshot, you should not consider out of date posts to reflect current thoughts and opinions.
All rights reserved. Quotations from this blog require author's written approval.
PL: Wszelkie prawa zastrzeżone. Cytaty z tego bloga wymagają pisemnego zezwolenia autora.

Add to Technorati Favorites