Le icone del software sono sicure?

0

Recentemente ho sentito parlare di queste icone Adobe che qualcuno ha realizzato per alcune delle migliori applicazioni gratuite e open source su un sito di notizie basato su Ubuntu.

"http://www.omgubuntu.co. uk / 2016/04 / adobe-style-icone-per-gimp-e-Inkscape "

Sono icone di file .svg.

Ho letto alcuni su come immagini diverse possono essere dannose e mi chiedevo se questo è possibile con queste icone.

Le indicazioni forniscono i seguenti passaggi:

Passaggio 1: copia gli SVG in qualsiasi directory che ti piace. Raccomando di metterli in una directory con cui è improbabile fare confusione. Mai rinominare, spostare o elimina le icone.

Passaggio 2: vai su Computer / usr / share / applications.

Passaggio 3: fare clic con il tasto destro del mouse su "GIMP Image Editor" nella directory (o in una qualsiasi delle app supportiamo per questo) e selezionare "Copia".

Passaggio 4: aprire il terminale e digitare questo: sudo gedit "Incolla la cosa che hai copiato nel passaggio 3" (senza virgolette) Premi Invio e digita la password.

Passaggio 5: il file .desktop dell'app si aprirà in Gedit (un semplice editor di testo). Trova la riga che inizia con "Icona = ..."

Passaggio 6: Riduci a icona Gedit e vai alla directory in cui hai incollato gli SVG. Fai clic con il tasto destro sul rispettivo file e seleziona "Copia".

Passaggio 7: torna a Gedit. Ricorda la linea che ho menzionato nel passaggio 5? Vai quella linea, cancella tutto ciò che è scritto davanti a "Icon=" e clicca 'Paste' lì. Il l'indirizzo del tuo SVG dovrebbe essere incollato lì.

Passaggio 8: basta premere "Salva" in Gedit e il gioco è fatto!

Sono andato su virustotal e ho caricato il file.

Nessuno di loro ha rilevato nulla.

Voglio sentire cosa avete da dire. Devo fare quali sono le indicazioni stradali?

E come sempre grazie! :)

    
posta 21.09.2017 - 20:19
fonte

1 risposta

0

I've read up some on how different images can be malicious and was wondering if this is possible with these icons.

In teoria. Ma le istruzioni che citi sono per sostituire l'icona visualizzata con quella in SVG , che è innocua. Al massimo puoi contrassegnare il Gimp con un'icona del Calcolatore e fare casino con le persone in quel modo; difficilmente una "vulnerabilità" se me lo chiedi.

Il mio gestore desktop non interpreta Javascript in SVG, che potrebbe (ed è stato) una vulnerabilità, né tenta di aprire gli schemi di riferimento (che potrebbero essere utilizzati per campagne click-pull o anche DDoS, se si è riusciti a distribuire migliaia di miliardi di SVG falsi e inducono le persone ad adottarli).

Il motivo per cui VirusTotal non ha classificato SVG come dannoso è perché non lo è:

<svg
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   [...other namespaces...]
   width="64px" height="64px" id="svg3765" version="1.1"
   inkscape:version="0.48.4 r9939" sodipodi:docname="gimp.svg">
  <defs id="defs3767" />
  <sodipodi:namedview id="base" [...sodipodi properties...] />
  <metadata id="metadata3770">[...metadata in RDF format...]</metadata>
  <g id="layer1"
     inkscape:label="Layer 1" inkscape:groupmode="layer">
    <rect id="rect3773"
       style="fill:#00222b;fill-opacity:1;stroke:#00ccff;stroke-width:3;stroke-miterlimit:4;stroke-opacity:1;stroke-dasharray:none"
       width="61" height="61"
       x="1.5" y="1.5" />
    <g id="text4283"
       style="font-size:144px;font-style:normal;font-weight:bold;line-height:125%;letter-spacing:0px;word-spacing:0px;fill:#00ccff;fill-opacity:1;stroke:none;font-family:Sans;-inkscape-font-specification:Myriad Pro Bold Italic">
      <path id="path3064"
         d="m [...graphic path...]"
         style="font-size:61px;font-variant:normal;font-stretch:normal;fill:#00ccff;font-family:Myriad Pro;-inkscape-font-specification:Myriad Pro Bold Italic" />
      <path id="path3066"
         d="m [...graphic path...]"
         style="font-size:61px;font-variant:normal;font-stretch:normal;fill:#00ccff;font-family:Myriad Pro;-inkscape-font-specification:Myriad Pro Bold Italic" />
    </g>
  </g>
</svg>
    
risposta data 21.09.2017 - 22:44
fonte

Leggi altre domande sui tag