home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #20 / NN_1992_20.iso / spool / comp / os / os2 / apps / 5920 < prev    next >
Encoding:
Internet Message Format  |  1992-09-10  |  1.8 KB

  1. Xref: sparky comp.os.os2.apps:5920 comp.security.misc:1172
  2. Newsgroups: comp.os.os2.apps,comp.security.misc
  3. Path: sparky!uunet!gatech!bloom-beacon!bloom-picayune.mit.edu!athena.mit.edu!pshuang
  4. From: pshuang@athena.mit.edu (Ping-Shun Huang)
  5. Subject: Re: Self-Extracting Binaries dangerous? (Was: REXXShip: Self-Extracting UUEncode!)
  6. In-Reply-To: sip1@ellis.uchicago.edu's message of 6 Sep 92 17:56:45 GMT
  7. Message-ID: <PSHUANG.92Sep6171439@m4-035-13.mit.edu>
  8. Sender: news@athena.mit.edu (News system)
  9. Nntp-Posting-Host: m4-035-13.mit.edu
  10. Organization: Massachusetts Institute of Technology
  11. References: <1992Sep6.025645.5101@midway.uchicago.edu> <18cf8rINNmpl@agate.berkeley.edu>
  12.     <dank.715798089@blacks> <1992Sep6.175645.24543@midway.uchicago.edu>
  13. Date: Sun, 6 Sep 1992 21:14:47 GMT
  14. Lines: 21
  15.  
  16. In article <1992Sep6.175645.24543@midway.uchicago.edu> sip1@ellis.uchicago.edu (Timothy F. Sipples) writes:
  17.  
  18.  > If someone hands you a file called FORMAT11.EXE it could be a self
  19.  > extracting archive.  Or could it do something more dangerous?  You
  20.  > just don't know.  Unless you take the file and spend hours with a
  21.  > code examiner of some sort, disassembling the code, you won't know
  22.  > what it does until you run it.  REXXShip is definitely not like this.
  23.  
  24.  > Arguably REXXShip format is safer than UUEncoded format since the
  25.  > UUDecode utility itself could have been altered by a devious person.
  26.  > REXXShip at least elminates one step.
  27.  
  28. This reveals a strong argument for the equivalent to an "uudecode"
  29. utility to be shipped with the operating system -- that way, you don't
  30. need to worry any more about a spoofed uudecode utility than a spoofed
  31. REXX interpreter which might interpret a REXX script that *LOOKS*
  32. harmless in a harmful manner.
  33.  
  34. --
  35. Ping Huang (INTERNET: pshuang@athena.mit.edu), probably speaking for himself
  36.  
  37.