Tiistai, 13.8.2002
Flash Player -ohjelmistossa vakava tietoturvareikä
Macromedia on varoittanut, että sen Flash Player -ohjelmistosta on löytynyt tietoturvareikä, joka mahdollistaa sovellusten ajamisen verkon yli Windows- ja Unix-käyttöjärjestelmillä varustetuissa koneissa käyttäjän tietämättä. Lisäksi samaisessa ohjelmistossa on toinenkin reikä, joka mahdollistaa käyttäjän kovalevyllä olevien tiedostojen lukemisen verkon yli. Tietoturva-aukkojen aiheuttama vaara on merkittävä, sillä Flash Player on erittäin yleinen ohjelmisto. Macromedian omien arvioiden mukaan 90 prosenttia PC-mikroista sisältää Flash Playerin.
Tiedostojen suorittamisen mahdollistavan aukon löytänyt eEye Digital Security onnistui aiheuttamaan puskurin ylivuototilanteen Flash Playerissa muokatulla SWF-videotiedostolla. Tietoturva-aukkoa ei voi kuitenkaan hyödyntää Flash-työkaluilla luoduilla tiedostoilla, vaan SWF-tiedostoja pitää muokata käsin binäärieditointityökalulla. Tietoturva-aukko koskee kaikkia Flash Playerin Windows- ja Unix-versioita, jotka ovat versionumeroltaan varhaisempia kuin 6.0.40.0. Aukko on paikattu ohjelmiston viimeisimmässä päivitysversiossa.
Tiedostojen lukemisen käyttäjän koneelta mahdollistavan bugin löydin hollantilainen ohjelmoija Jelmer Kuperus. Flash Playerin XML-toiminnallisuudessa piilevä bugi on kuitenkin jo paikattu Flash Playerin versioissa 6.0:sta ylöspäin.
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 13.8.2002 08:39:36
Anonyymi kommentoija, 13.8.2002 08:42:12
5k kilpailun voittaja
http://entries.the5k.org/1167/5k81.html
Akiro, 13.8.2002 09:52:03
http://entries.the5k.org/1167/5k81.html
Anonyymi kommentoija, 13.8.2002 10:19:52
http://entries.the5k.org/1167/5k81.html
niin oli kyllä puhe selaimessa toimivista, vai saatko exen toimimaan webbisivulla?
Akiro, 13.8.2002 17:13:01
http://entries.the5k.org/1167/5k81.html
engine, 13.8.2002 12:08:44
http://entries.the5k.org/1167/5k81.html
Anonyymi kommentoija, 13.8.2002 13:05:46
http://entries.the5k.org/1167/5k81.html
ja pluginisi tietysti löytyy tuki valtaosasta selaimista, ja se löytyy 90 % käyttäjiltä ?
Anonyymi kommentoija, 14.8.2002 12:02:43
* http://www.pivx.com/larholm/unpatched/
* Jokin uusi selaimien markkinaosuusanalyysi
Aika offtopic, mutta valitettavia faktoja...
Anonyymi kommentoija, 15.8.2002 08:44:22
* Jokin uusi selaimien markkinaosuusanalyysi
Aika offtopic, mutta valitettavia faktoja...
Wagstaff, 13.8.2002 11:05:10
Matrix, 13.8.2002 13:40:22
http://entries.the5k.org/1167/5k81.html
Jos tarkoitat mustaa sivua jossa on pieni sininen "target" kuva eikä mitään muuta, niin tottakai pystyn tekemään tuon alle 5k.
Web-sivujen tekijät kun unohtavat aina että jos käyttäjän selaimessa ei ole Flashiä asennettuna, niin ei he myöskään näe mitään kyseisellä sivulla. Kyse ei ole siitä että eikö Flashin voisi asentaa, mutta se on jätetty turvallisuus syistä asentamatta. Lähinnä koska Flashit eivät tuo mitään oleellista informaatiota sivuille, jota ilmankin ei pärjää. Kyse on ihan nykypäivän Internet perusturvallisuudesta.
Jos minä näen että jollain sivulla on paljon erilaisia kikkailuja jotka hidastavat sivujen käyttöä ja asian löytymistä, niin menen jollekin toiselle sivulle jossa asia on toteutettu paremmin. Nykyään tietoturvallisuus on ehdoton asia Internetissä, eikä kukaan pärjää ilman palomuureja , anti-virus ohjelmia ja perustietoa mikä on turvallista ja mikä ei.
Kuinka usein uutisissa on näitä "taas yksi tietoturvareikä jossain ohjelmassa" ilmoituksia. Kysessä alkaa olla lähes jokapäiväinen asia, eikä näitä asioita voi enään sivuttaa. Ainoa tapa suojautua näiltä asioilta on karsia kaikki turha ohjelmisto pois ja pitää tarvittavat ohjelmistot patcheillä ajantasalla.
Anonyymi kommentoija, 13.8.2002 17:38:09
http://entries.the5k.org/1167/5k81.html
Voisin kysyä että mitä siis pitäisi tehdä?
Web-sivujen tekijät kun unohtavat aina että jos käyttäjän selaimessa ei ole Flashiä asennettuna, niin ei he myöskään näe mitään kyseisellä sivulla.
Tai käyttäjiä, jotka roikkuivat NMT450-verkossa hamaan loppuun asti eivätkä alistuneet GSM-hömpälle. Jnejne... Kehitys menee eteenpäin ja on aina olemassa porukka, joka puree hammasta ja roikkuu wanhassa, kunnes siitä tehdään täysin mahdotonta.
En nyt siis väitä, että Flash olisi "tulevaisuus", jne.. Mutta koska valtaosa maailmasta on jo siirtynyt siihen, että selaimessa on Flash & Java, on vain järkevää että niitä myös hyödynnetään.
Ja sitten tietysti toinen narina on se, että jos käytetään jotain "modernia" (6v vanhaa..) tekniikkaa, niin pitää silti tehdä sivusta sellainen, että ilman ko. tekniikkaakin sitä voidaan käyttää. Arvaatko millainen lisärasite syntyy sivujen suunnittelusta siten, että sen pitäisi toimia hyvin Lynxillä, NS2:lla, HTML->WAP-konvertterilla, jne. Se, että tuetaan edellistä sukupolvea selaimissa, kuten esim. tällä hetkellä NS4.x -sarjaa, riittää aivan täydellisesti legacytueksi, muuten mennään pisteeseen, että 20v päästäkin oletetaan tuettavan tekstipohjaisia selaimia ja kaikkea sen ja viimeisten selainten välistä.
Anonyymi kommentoija, 13.8.2002 18:13:06
Ainahan uusista ja "uusista" asioista innostutaan. Röntgensäteiden alkuaikoina ihmiset sädettivät itseään ehdoin tahdoin, koska se oli trendikästä ja sillä uskottiin olevan mitä ihmeellisimpiä terveysvaikutuksia. 20 vuoden päästä webin alkuaikojen pluginhelvettiin ja epilepsiaoksennuksiin suhtaudutaan mitä luultavimmin huvittuneesti.
Anonyymi kommentoija, 13.8.2002 23:08:18
Ainahan uusista ja "uusista" asioista innostutaan. Röntgensäteiden alkuaikoina ihmiset sädettivät itseään ehdoin tahdoin, koska se oli trendikästä ja sillä uskottiin olevan mitä ihmeellisimpiä terveysvaikutuksia. 20 vuoden päästä webin alkuaikojen pluginhelvettiin ja epilepsiaoksennuksiin suhtaudutaan mitä luultavimmin huvittuneesti.
siinäpä juuri taikasana "päätelaiteriippumattomasti".
flash-moviet toimivat missä tahansa selaimessa/laitteessa jossa flash plugin toimii. näin samoja animaatioita voi katsoa ie/ns tai vaikka uudella nokia communicatorilla. Yksikään firma ei lähde tekemään kaikille näille vaihtoehdoille omia versoitaan, niin kauan kun on olemassa selainriippumaton ratkaisu. Vai väitätkö että selaimet ovat nykyään riittävän yhteensopivia.....
Anonyymi kommentoija, 14.8.2002 10:11:35
Minun puolesta tuki kaikelle muullekin epästandardille voitaisiin tällä alalla lopettaa tykkänään. Varsinkin kaikille M$-standardeille, $£@€@£ mikseivät edes euro-merkkiä voineet tehdä standardin mukaan... saati sitten koko merkistöä.... #"%!tuttaa...
Merkistöistäkin on ISO-standardit olemassa eikä Bili tajua käyttää... taitaa olaa aika "#¤#tun tyhmä mies....
Anonyymi kommentoija, 14.8.2002 16:41:10
Minun puolesta tuki kaikelle muullekin epästandardille voitaisiin tällä alalla lopettaa tykkänään. Varsinkin kaikille M$-standardeille, $£@€@£ mikseivät edes euro-merkkiä voineet tehdä standardin mukaan... saati sitten koko merkistöä.... #"%!tuttaa...
Merkistöistäkin on ISO-standardit olemassa eikä Bili tajua käyttää... taitaa olaa aika "#¤#tun tyhmä mies....
minua ei hirveästi lohduta jos sinun puolestasi voidaan tuki ns4:lle unohtaa. jos asiakas haluaa tuen ja haluaa että sivut sille toimivat, niin selitä siinä sitten kuinka selain on paska.....
Anonyymi kommentoija, 15.8.2002 14:52:39
Sanos joku hyvä flash-plugin braille-terminaalille tai puhesyntetisaattorille.
Anonyymi kommentoija, 14.8.2002 13:20:18
Wagstaff, 13.8.2002 18:50:06
Vaikka tälläisiä sivuja on ollutkin varmasti, on suurin osa korjannut sivujaan. Sen tähden tehdään palautekanavia että sivut toimisivat. Itse ainakin käytän hanakasti palautetta, jos sivu ei Macillani jostain syystä toimi.
Firmoilla on tärkeää, että asiakas ei lähde pois, ei vaihda palvelua jonkin teknisen asian takia. Internet on kuitenkin niin tuore ala, ettei alan konkareita vielä edes ole. Sen tähden monet webbikaupat ovat mitä ovat, ja jotkut sivut ovat kökköjä. Itsellänikin on tullut valtavasti lisää kokemusta, varmuutta ja tietoa (sekä rutiinia) kun hommaa on tehnyt muutaman vuoden. Ei näitä hetkessä opita.
Eräs sivu ei toimi ei muuten toimi, vaikka pitäisi. Se on Kelan sivusto, ja en tiedä miksei se toimi. Se lienee jollakin valmisohjelmalla kursittu kokoon, mutta ei vaan toimi. Mutta se ei olekaan julkisen sektorin palvelu, joten se on mitä sattuu, virkaheitto webmaster siellä kun ei muualle pääse, luulen ma. (Kas, ovat korjanneet. Hyvä).
Anonyymi kommentoija, 14.8.2002 03:00:52
Anonyymi kommentoija, 14.8.2002 08:38:25
Anonyymi kommentoija, 14.8.2002 21:12:47
Pineapple, 13.8.2002 20:07:55
Anonyymi kommentoija, 14.8.2002 02:46:58
Anonyymi kommentoija, 14.8.2002 08:37:01
rugueux, 13.8.2002 07:39:41
Edelleen voin vain kiitellä päätöstäni kieltää Flash työpaikan koneista, kuten myös omista kotikoneista. Edelleenkään vastaan ei ole tullut mitään mihin Flashia oikeasti tarvitsisi, mutta nyt säästyin ikävältä päivittämiseltä.
Mihin on kadonnut perinteinen harakointi?
Anonyymi kommentoija, 13.8.2002 08:18:07
Onko Microsoft vastuussa kaikista mahdollisista koneessasi ajettavista ohjelmista vain koska tekivät käyttiksen?
Kannattaisi varmaan ottaa kaikki työpaikkasi koneet pois verkosta, niin "säästyt päivityksiltä".
Flash sucks / flash rocks sotahan tästä taas saadaan. Tämä on muuten ensimmäinen vakava turva-aukko mitä fläshin monivuotisen olemassaolon aikana on löytynyt. (aiemmat eivät ajaneet omaa koodia)
Ja en voi olla mainitsematta, että täällä aikoinaan käydyssä juupas/eipäs flash-keskustelussa antamani esimerkki linkki "solujen salat". www.tat.fi/solujensalat
voitti media&messagessa kultaa Koulutus ja motivaatio-sarjassa. Näköjään joku muukin piti saittia hyvänä......
Anonyymi kommentoija, 13.8.2002 09:07:45
Eli flash itsessään ei ole ongelma - sitä huolettomasti ja tarpeettomasti viljelevät idioottiwebbileiskapetterit ovat. Tulee kummasti mieleen pelkästään javascript-linkkejä käyttävät perverssit...
rugueux, 13.8.2002 16:33:20
Onko joku löytänyt kirjaston koneelta flash-pluginin? Itse olen yrittänyt kaivella, mutta en ole löytänyt. Lieksan kirjastossa oli jopa vaihtoehtona Opera, se yllätti iloisesti. Löytyipä seinältä vielä ohjeet miten chattia turvallisesti.
Mihin on kadonnut perinteinen harakointi?
Anonyymi kommentoija, 13.8.2002 23:10:31
Anonyymi kommentoija, 13.8.2002 23:36:22
(esim . security.debian.org)
Ja en voi olla mainitsematta, että täällä aikoinaan käydyssä juupas/eipäs flash-keskustelussa antamani esimerkki linkki "solujen salat". www.tat.fi/solujensalat
voitti media&messagessa kultaa Koulutus ja motivaatio-sarjassa. Näköjään joku muukin piti saittia hyvänä......
Mitä väliä.
rugueux, 13.8.2002 09:16:52
Eipäs olla niin herkkänahkaisia heti aamusta.
Mihin on kadonnut perinteinen harakointi?
Anonyymi kommentoija, 13.8.2002 09:26:59
Eipäs olla niin herkkänahkaisia heti aamusta.
Kannattaisi varmaan ottaa kaikki työpaikkasi koneet pois verkosta, niin "säästyt päivityksiltä".
Eli olen typerä, kun en anna työntekijöiden asentaa koneelle kaikkea turhaa. Ei, kyllä työkoneet ovat työtä varten, eikä siihen ainakaan toistaiseksi ole tarvinnut Flashia. Palataan asiaan, kun tarvitaan.
poista sitten myös selaimet, sillä fläsh asentuu automaattisesti ie:ssä..... Ja mitä tulee windowupdateen, niin olisi hienoa jos saisivat
edes microsoftin päivitykset sinne ajoissa :)
Anonyymi kommentoija, 13.8.2002 12:01:02
Microsoftila on tulossa tuote, (serveri) joka peilaa itseään MS update sivustolle, mutta sijaitsee yityksen sisäverkossa. Tällä updateserverilla voidaan sitten valita / pakottaa halutut päivitykset kaikkiin win2k & xp koneisiin itselle sopivalla hetkellä. mielestäni suuri parannus verrattuna nykyiseen. Se milloin tuote julkaistaan suuremmalle yleisölle on minulle ainakin epäselvää
/offtopic
Anonyymi kommentoija, 14.8.2002 07:02:45
/offtopic
Mitä parina viime viikona olen tuosta lukenut niin tuokin on tehty pahasti keturalleen.
jemm, 13.8.2002 13:01:23
http://www.microsoft.com/windows2000/windowsupdate...
Sivun lopussa on linkit clientin ja serverin siirtoon.
Anonyymi kommentoija, 13.8.2002 12:10:41
kettu, 13.8.2002 08:58:34
Jotenkin epäilen, että näitä uudempia korjattuja Unix-versioita saadaan odottaa _pitkään_, ellei Macromedia oikein todella yllätä :-)