Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Keskiviikko, 17.8.2005

Apple julkisti laajan korjaussarjan Mac OS X:lle

Apple on julkaissut Mac OS X -käyttöjärjestelmälle laajan tietoturvapäivityksen, joka korjaa yli 40 haavoittuvuutta. Vaikka haavoittuvuuksia oli lukumäärällisesti paljon, vain muutama niistä oli tietoturva-asiantuntijoiden arvion mukaan vakavia. Päivitys tekee korjauksia muun muuassa AppKit-, Bluetooth-, Kerberos-, Mail-, MySQL- OpenSSL- ja Safari -sovelluskomponentteihin.

Lue juttu oma, 17.8.2005 00:02. Lähde: News.com, Apple
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 14 uutta / 14 )
pistettä.
Näytä vain kommentit joilla on vähintään
olmari Ohjelman turvallisuuteen vaikuttavia asioita
olmari, 19.8.2005 02:08:56
Pisteet: 0
_Yleiseen_ turvallisuuteen kun vaikuttaa moni seikka; Ensinnakin tietenkin olemassa olevien reikien määrä, tiedettyjen että tietämättömien.

Toiseksi että kuka sen aukon löytää, jos se on hyvin, niin hän raportoi valmistajalle että tällainen aukko on ja valmistaja tekee päivityksen. Jos aukon löytäjä on pahis, hän tekee sitä hyödyntävän softan joka mahdollisesti leviää eteenpäin.

Aukon vaarallisuustaso; saako aukon kautta kenties luettua vain käyttöjärjestelmän readme-tiedoston, vai kenties saada koko järjestelmä omaan hallintaansa tuosta vain.

Tuossapa ne tärkeimmät seikat. Tärkein ja helppo tapa olla mahdollisimman hyvin suojassa miltään aukolta on pitää käyttöjärjestelmä päivitettynä. Sama koskee ohjelmiakin. "Jäykempään" ympäristöön sitten tarvitaan palomuuria jne sekä osaava ATK-henkilöstö; Yrityksissä kun aina ei voida tuosta vain päivittää, koska päivitys saattaa hajottaa omien ohjelmien toimivuuden, täytyy ensin testata ja varmistaa, sitten vasta asennetaan, jos asennetaan. Toki palomuuri on hyvä olla olemassa muutenkin, jos ei muuten niin siihen väliin kun aukkoa hyödynnetään ja kunnes päivitys tulee, olettaen että hyökkäys tulee netistä päin, mikä tänäpäivänä on se isoin muoto. Kotona yleensä riittää ettei sisäänpäin päästetä lävitse turhia portteja, yritykset sitten käyttävät muuria myös työntekijöiden netin kontrollointiin.

Sitten on vielä se ihmismuuttuja otettava huomioon. aina kun löytyy tampioita, jotka lataavat mitä vain ja suorittavat mitä vain netistä. Näillä ihmisillä on hyvä olla muurit ja tutkat ja asetukset suhteellisen tiukalla, jotta edes jokin älähtää kun yrittävät suorittaa haitallista ohjelmaa. Toisaalta on ihmisiä, jotka 'hanskaavat' tällaiset jutut hyvin. Nämä ihmiset luultavasti höllentää viirustutkaa vähäsen ja etenkin ottavat Windows-maailmassa nämä "ylimääräiset" varoitukset pois, jotka jaksaa ilmoitella exe.tiedostojen vaarallisuudesta ennen tiedoston suorittamista jne.
kenu Secunian raportti
kenu, 17.8.2005 04:16:32
Pisteet: 0
löytyypi täältä:

http://secunia.com/advisories/16449/

Iskivät leiman Highly Critical päälle.
feenix Re: Secunian raportti
feenix, 17.8.2005 05:54:45
Pisteet: 0
Iskivät leiman Highly Critical päälle.
Enkä ihmettele. Tiedostojen lukua Apassista ilman oikeuksia, halutun koodin ajoa softien läpi, tietojen lähettelyä toisille saiteille Safarilla, toisten tunnusten poistamista ja uusien lisäilyjä, Kerberosin läpi sisään, Myslin läpi isommat oikeudet, palomuurin säädöt ei menekään paikalleen...

Näyttää aika pahalta paketilta sinänsä, varsinkin kun yhdessä rysäyksessä tuodaan korjaukset.
Pisterajan alittavia kommentteja piilossa.
Pineapple Re: Secunian raportti
Pineapple, 17.8.2005 22:22:53
Pisteet: 0
Iskivät leiman Highly Critical päälle.
Enkä ihmettele. Tiedostojen lukua Apassista ilman oikeuksia, halutun koodin ajoa softien läpi, tietojen lähettelyä toisille saiteille Safarilla, toisten tunnusten poistamista ja uusien lisäilyjä, Kerberosin läpi sisään, Myslin läpi isommat oikeudet, palomuurin säädöt ei menekään paikalleen...
Näyttää aika pahalta paketilta sinänsä, varsinkin kun yhdessä rysäyksessä tuodaan korjaukset.
Kääh! Eikös mäkin pitäny olla tietoturvallinen?!
Jaaha, miinusnatsit vauhdissa. Mutta for real : eikö mäkin pitänyt olla se tietoturvallinen vaihtoehto MSn tuotteille - kaiken piti pelata ja missään ei ole aukkoja. Tuota listaa kun katsoo, on pakko ihmetellä mistä nämä 'mac piekseen windowsin tietoturvassa'-jutut ovat oikeasti saaneet alkunsa.
Pineapple
Piparkakku Re: Secunian raportti
Piparkakku, 18.8.2005 00:24:19
Pisteet: 0
Jaaha, miinusnatsit vauhdissa. Mutta for real : eikö mäkin pitänyt olla se tietoturvallinen vaihtoehto MSn tuotteille - kaiken piti pelata ja missään ei ole aukkoja. Tuota listaa kun katsoo, on pakko ihmetellä mistä nämä 'mac piekseen windowsin tietoturvassa'-jutut ovat oikeasti saaneet alkunsa.
Toisaalta, montako noista aukoista olet todistanut ketään hyödyntävän?
Microsoft vacuum cleaner, only product not sucking, internets, 6 years, ms paint, etc.
Kommenttini yltävät +3-tasolle MS-vastaisen allekirjoitukseni takia <3
msim Re: Secunian raportti
msim, 18.8.2005 00:44:40
Pisteet: 0
Toisaalta, montako noista aukoista olet todistanut ketään hyödyntävän?
Turvallisuus on tähän asti juuri perustunut tuohon pointtiin.
stoppi Re: Secunian raportti
stoppi, 18.8.2005 09:15:59
Pisteet: 0
Toisaalta, montako noista aukoista olet todistanut ketään hyödyntävän?
Turvallisuus on tähän asti juuri perustunut tuohon pointtiin.
Kuinka kauan nuo aukot ovat olleet yleisön tiedossa?
kenu Re: Secunian raportti
kenu, 21.8.2005 01:21:17
Pisteet: 0
Kuinka kauan nuo aukot ovat olleet yleisön tiedossa?
No tuosta 16.08.2005 lähtien.
Re: Secunian raportti
Jim0, 18.8.2005 07:48:47
Pisteet: 0
ikö mäkin pitänyt olla se tietoturvallinen vaihtoehto MSn tuotteille
Kyllä, ei viruksia eikä haittaohjelmia. Suosittelen.
alien Re: Secunian raportti
alien, 18.8.2005 07:17:59
Pisteet: 0
Kääh! Eikös mäkin pitäny olla tietoturvallinen?!
Ja taas... Sellaista tapausta, jossa noita aukkoja olisi hyödynnetty ei yksinkertaisesti ole tiedossa. Tässäkin jutussa mainitaan "Vaikka haavoittuvuuksia oli lukumäärällisesti paljon, vain muutama niistä oli tietoturva-asiantuntijoiden arvion mukaan vakavia.". Lisäksi Mac OS X käyttikseen ei ole olemassa _yhtään_ virusta. Vaikuttaa mielestäni erittäin turvalliselta, kun lueskelee miten pahin kilpailija pärjää ;)
weicco Re: Secunian raportti
weicco, 18.8.2005 11:47:18
Pisteet: 0
Lisäksi Mac OS X käyttikseen ei ole olemassa _yhtään_ virusta. Vaikuttaa mielestäni erittäin turvalliselta, kun lueskelee miten pahin kilpailija pärjää ;)
Googlaamalla löysin skripti "viruksia", jotka tekevät tuhojaan ja mm. sammuttavat palomuureja ja varastavat tietoja. Nämä skriptit tosin vaativat käyttäjän toimia, joten ne ovat samaa tasoa Windowsissa olevien sähköpostivirusten ja Monadista löytyneen "aukon" kanssa (osin Monadissa kyseisen "aukon" hyödyntäminen on mahdotonta yleisestä harhaluulosta poiketen johtuen skriptien signeeramisesta ja yleisistä tietoturvaominaisuuksista).
Join me! Together we can rule the galaxy as father and son.
Re: Secunian raportti
Jim0, 18.8.2005 12:52:14
Pisteet: 0

Googlaamalla löysin skripti "viruksia", jotka tekevät tuhojaan ja mm. sammuttavat palomuureja ja varastavat tietoja.
Mutta reaalimaailmassa niitä ei liiku.
Re: Secunian raportti
sjuke, 18.8.2005 05:12:42
Pisteet: 0
Iskivät leiman Highly Critical päälle.
Enkä ihmettele. Tiedostojen lukua Apassista ilman oikeuksia, halutun koodin ajoa softien läpi, tietojen lähettelyä toisille saiteille Safarilla, toisten tunnusten poistamista ja uusien lisäilyjä, Kerberosin läpi sisään, Myslin läpi isommat oikeudet, palomuurin säädöt ei menekään paikalleen...
Näyttää aika pahalta paketilta sinänsä, varsinkin kun yhdessä rysäyksessä tuodaan korjaukset.
Näinhän se on, pahalta näyttää. Mutta pitää kuitenkin muistaa että noista mitä sanoit on pahimmat bugit kuitenkin muiden kuin applen softien bugeja, vaikkakin applen bugeja oli joukossa ihan riittävän pahoja. Silti se muuttaa lukumäärää ja mahdollisia exploitteja, jos jätetään laskuista ne bugit jotka olisi ylläpitäjä voinut jo aikaisemmin paikata päivittämällä esim apachen, mysql:n jne.
Eli ainakaan meikäläisen mielestä ei niinkään paha korjauspaketti, kun osan noista vioista on voinut jo aikaisemmin itse paikata.