PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : less - weniger ist mehr



nopes
25.11.14, 11:44
Hier wird beschrieben was gemeint ist: http://seclists.org/fulldisclosure/2014/Nov/74.

Worum geht es, viele gehen davon aus, dass wenn man eine Datei anzeigt, man nichts zu befürchten hat, da die Dabei ja nicht ausgeführt wird - was soweit auch stimmt. Allerdings benutzen wohl viele das Porgramm less um Dateiinhalte anzuzeigen, da es einige nette Features hat. Nun hat less aber die Fähigkeit nicht Textdateien entsprechend aufzubereiten bzw. man kann diese einfach nachrüsten - less README.gz spuckt dann zB brav den Inhalt der README aus und zwar ohne das man die extra entpacken müsste, was wohl bei einigen bis vielen Distributionen der Standard ist. Hier nimmt das Unheil dann seinen Lauf, denn dafür werden andere Programme eingesetzt, man kann also nicht mehr komplett ausschließen, dass nicht doch Teile der Datei ausgeführt werden bzw. man eine speziell präparierte Datei anzeigen lässt, die gezielt einen Bug in den Programm(en) ausnutzt die less dazu verwendet - was im link oben gezeigt wird.

Daher ist es vermutlich wirklich keine Dumme Idee less zu beschränke - bei Debian ist dies der Standard, Ubuntu ist in diesem Sinne anfällig, andere Distris habe ich gerade nicht zur Hand.

Panik muss man nicht bekommen - zumal ich immer noch nicht verstehe, warum Leute PDFs in einer Konsole sehen wollen...

Huhn Hur Tu
28.11.14, 09:39
Hi Nopes,

fuer gepackte Dateien benutzt man ja auch
- zless
oder
- gunzip Datei | less

da less in gepackten Dateien nicht suchen kann.

PDF auf der Konsole, will haben, wo krieg ich das her;)

Aber im grossen und ganzen gebe ich dir leider Recht. Oeffnet nur Dateien die aus "einigermassen" Vertrauenswuerdigen Quellen stammen.
PDF ist hier besonderer Mist, da hier viel execFU verenkt werdeb kann.

Wenn der Mist nicht so praktisch waere, RichText forever.

Gruss Stefan

derguteweka
28.11.14, 14:12
Moin,

Wenn ich da jetzt mal meinen doppelten Aluhut aufsetz', dann seh' ich auch gleich den naechsten Kandidaten: tar
Frueher hat
tar -xf bla.tar.bz2 noch gemeint: Nee, das waer' kein tar-file, irgendwas klemmt. Der (Un)komprimierer _musste_ z.b. per Option z,j mit angegeben werden.
Derweilen ist tar aber schon "clever" genug, selbst mal z.b. bunzip2, gunzip, xz (und wer weiss was noch alles?) aufzurufen, wenn's das fuer noetig erachtet.
Prinzipiell das selbe Einfallstor wie bei less...

Gruss
WK

delix
28.11.14, 20:49
PDF auf der Konsole, will haben, wo krieg ich das her;)
Gruss Stefan
der MidnightCommander macht das indem er zuerst pdftotext ausführt und das Ergebnis dann sofort mit dem Viewer als ASCII-Datei anzeigt. Perfekt ist das nicht aber es reicht um zu sehen worum es in der .pdf-Datei geht.
Und klar, pdftotext ist dabei genau das Problem.