URL: https://linuxfr.org/users/freem/journaux/bookmark-terminaux-et-protection-contre-la-copie Title: [bookmark] terminaux et protection contre la copie Authors: freem Date: 2018年04月17日T11:09:54+02:00 License: CC By-SA Tags: terminal, urxvt, faille_copier_coller, debian et ubuntu Score: 14 Salut. Ça ne doit pas être récent, mais tout de même, je me suis dis que d'autres que moi ici pourraient ne pas être au courant. Je suis tombé sur un [lien](https://thejh.net/misc/website-terminal-copy-paste) qui démontre comment insérer à l'insu de l'utilisateur lors d'un copier/coller (à noter: il faut que le retour chariot soit copié également, sinon le code n'est évidemment pas exécuté). Pour le coup, on parle de commandes shell, d'une dangerosité évidente (il suffirait qu'un sudo ait été exécuté récemment pour que sur une ubuntu l'attaque passe en uid0 quand même), mais on peut imaginer utiliser ce genre d'astuces également dans des outils graphiques, puisque le réel problème viens du fait que la sélection visuelle diffère de ce qui est réellement copié dans le presse-papier. Il semble que certains terminaux offrent une certaine mitigation en insérant des caractères d'échappement, mais il montre aussi comment le contourner: en insérant le caractère qui va bien en début de commande (ce que l'on peut remarquer quand on effectue un triple clic pour sélectionner la ligne entière, d'ailleurs, mais je ne doute pas que ça puisse se contourner)... Du coup, j'ai découvert l'existence d'une option pour urxvt (à vue de nez, c'est un plugin-perl, il faut donc probablement compiler avec le support perl et le plugin installé), mais ça implique que l'utilisateur ait volontairement modifié sa configuration par défaut (`URxvt.perl-ext-common: confirm-paste` dans le `~/.Xdefaults`) sur une Debian (ce qui me fait penser: quid de Tails ou de Kali, puisqu'elles sont censées être tournées vers un truc plus sécurisé, d'un côté ou de l'autre?). Alors certes l'option est intrusive, et le vrai patch ne devrais pas être à ce niveau là (mais au niveau des navigateurs internet, qui une fois de plus ont des comportements trompeurs pour l'utilisateur final), mais je pense que ce genre de trucs devrait être activé par défaut. Surtout que bon, c'est pas tous les jours que l'on copie-colle des commandes pompées sur le net, si?

AltStyle によって変換されたページ (->オリジナル) /