Torstai, 13.12.2001
IE:stä löytyi jälleen vakava tietoturva-aukko
Suomalaisen Online Solutionsin Jouko Pynnönen on löytänyt Microsoftin Internet Explorerista erittäin vakavan tietoturva-aukon. Normaalisti selaimen pitäisi varoittaa käyttäjiä, mikäli he aikovat avata suoritettavan exe-tiedoston. Tietoturva-aukon vuoksi tämän kiertäminen on kuitenkin helppoa ja verkkosivut voivat asentaa koneille erilaisia ohjelmistoja, kuten viruksia, palvelunestohyökkäyksiin osallistuvia ohjelmia, takaovia tai jopa formatoida kovalevyn.
Pynnönen ei ole paljastanut tarkkoja yksityiskohtia ongelmasta sen vakavuuden vuoksi, mutta on kertonut sen piilevän IE:n tavassa käsitellä tiedostojen header-tietueita. Aukkoa voidaan hyödyntää HTML-koodiin sisällytetyillä ohjelmanpätkillä. Huiminta asiassa on se, että tähän ei tarvita edes Javaa tai skriptinpätkiä. IE:n ominaisuuksia sisältävä Outlook on myös vaaravyöhykkeessä, kuten muutkin sähköpostiohjelmat, joissa voidaan käyttää IE:tä HTML-viestien näyttämiseen.
Pynnönen on tiedottanut asiasta Microsoftille jo 19. marraskuuta ja lähetti asiaa koskevan viestin myös Bugtraq-listalle 26. marraskuuta. Microsoft onkin jo kokeillut tietoturva-aukon paikkaavaa korjauspäivitystä, mutta sen julkaisuajankohta on yhä hämärän peitossa. Microsoftin vaitonaisuus on ymmärrettävää, sillä kyseessä on monien tahojen mukaan pahin IE:stä löytynyt tietoturva-aukko. Lue juttu Digitodaysta tai Newsbytesistä.
K2, 13.12.2001 01:15. Lähde: Digitoday | Newsbytes
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 13.12.2001 02:13:00
Online Solutions julkaisee tieto turva aukkoja
Linux ainoa uhka Windowsille
Gates vihjailee Nokian (symbian?) rahkeiden riittävyyttä 3G softien tekemisessä.
Opera piikittelee Norjasta.
Ruotsalaiset vois tehdä jonkin pelikonsolin (No väsätäänhän siellä Nokian DigiTV/peli Boxia)
Anonyymi kommentoija, 13.12.2001 03:26:37
Anonyymi kommentoija, 13.12.2001 10:55:48
Olenkin alkanut miettiä, että tästä voisi pidemmällä aikavälillä tulla todellinen haastaja selainmarkkinoille. Ei ehkä IE:n korvaajaa, mutta teknisiltä ominaisuuksilta tuntuu paljon paremmalta kuin Netscape. Ehkä tästä tulee muutaman vuoden kuluessa kakkosselain heti IE:n jälkeen.
heko, 13.12.2001 17:20:58
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
welmu, 13.12.2001 23:12:05
On myös mietityttänyt josko IE:n käyttökin pitäisi kokonaan kieltää, mutta toistaiseksi mikään korvaava tuote ei kyllä ole 100%:sesti miellyttänyt.
Anonyymi kommentoija, 14.12.2001 11:05:53
On myös mietityttänyt josko IE:n käyttökin pitäisi kokonaan kieltää, mutta toistaiseksi mikään korvaava tuote ei kyllä ole 100%:sesti miellyttänyt.
Anonyymi kommentoija, 17.12.2001 16:26:29
Justus, 13.12.2001 12:40:05
http://www.apple.com/macosx/applications/virtualpc...
Sitten saa viru.. eiku win-ohjelmia macciinkin, hienoa :-)
setae, 13.12.2001 10:33:00
Anonyymi kommentoija, 13.12.2001 09:13:36
vaan oisin lyöny sen bugtraqiin ja muihin..
kaikkien saataville!
ois gatesille tullu kiire tehdä korjaukset kun bugi ois ollu yleisesti kaikkien tiedossa... hahahah
Anonyymi kommentoija, 13.12.2001 10:22:27
- Touho
Justus, 13.12.2001 12:35:09
Anonyymi kommentoija, 13.12.2001 10:23:16
Justus, 13.12.2001 12:31:56
http://bugzilla.mozilla.org/
Mikäs tuo on?
setae, 13.12.2001 12:46:32
Mikäs tuo on?
Tietysti open source-ohjelmistakin etsitään aukkoja. Opensourcessa on oma hyvä ja huono puolensa tuo koodin avoimuus - osaava voi korjata löytämänsä, koodista lukemalla selvittämänsä aukon, tai sitten tehdä exploitin ja aiheuttaa kenties paljon pahaa.
Kaupallinen ja Open Source eivät voi kilpailla samoin asein - esimerkiksi bugzillaa tai vastaavaa systeemiä ei microsoftilta voi edes kuvitella ulospäin avoimeksi (toivottavasti edes sisällä moinen pyörii..), enkä ole törmännyt kaupalliseen (lue: ei opensource) sovellusta kehittävään yritykseen vielä jolla moinen järjestelmä ulospäin olisi. Vaikka se olisi niin kiva mutta kun.
Harva yrityskään lainaa tepon kaverilta veijolta valot ja tonin serkku tuo vahvistimet, kun konserttia kasataan. Talkootyönä tehtynä homma voi hyvinkin mennä näin.
Miksi sitten IE:ssä on aukkoja niin paljon? MS on maalannut itsensä kulmaan (slashdotista poimittua artikkelia lainaten), pitämällä politiikkaansa itseään tukevana, eikä asiakkaita palvelevana IE:n kannalta. Tästä johtuen he eivät oikein voi edes perääntyä - umpikujaan kun ovat joutuneet. Selaimen käytöksen muuttaminen aiheuttaisi tuhansien, jos ei satojen tuhansien IE-optimoitujen erikoissivujen joutumista uusintaan - ei kauhean hyvä veto markkinointimielessä.
heko, 13.12.2001 17:02:05
Ei Linux-kernelillä itsellään tietääkseni tuollaista ole - itse asiassa vain isoimmilla open source -järjestelmällä on omaa tuollaista (Debian, *BSD, KDE, Mozilla, gcc, PHP, Samba esimerkkeinä). Suuri osa bugeista käsitelläänkin joidenkin kaupallisten distribuuttorien (RedHat, SuSE, jne.) kautta, tai sitten ilman mitään Bugzillan tapaista järjestelmää - kuten esim. Torvaldsille ja Coxille meilissä lähetettävillä patcheillä.
Siinä olet oikeassa, että ei-open source -tuotteillekin voisi adaptoida näitä samoja järjestelmiä - säästäisivät ehkä pitkällä tähtäimellä rahaakin. Ehkäpä pelätään tunnustaa asiakkaille paljonko bugeja oikeastaan onkaan - ihan kun asiakas ei niitä itse löytäisi. Pikemminkin nopea ja selkeä audit-trail kullekin bugille ainakin minun silmissäni herättäisi luottamusta, puhumattakaan sitten siitä kuinka paljon helpompaa oma elämäni olisi kun voisin seurata miten juuri minun käyttöäni haittaavaa bugia korjataan - ja kuinka paljon vähemmän aikaa support-henkilöstöltä kuluu jokaisen ihmisen mailien käsittelyyn erikseen. Yksi mieleentuleva ongelma on tietysti se, että potentiaalisesti ummikkokäyttäjä sitten kiusaa mitättömistä julkaistuista bugeista tukihenkilöstöä vaikkeivat nuo bugit edes koske häntä.
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
setae, 14.12.2001 12:36:17
Tässä reaalimaailmassa kun niitä resursseja ei aina ole ihan miten paljoa tahansa, jotka voitaisiin allokoida bugien korjaukseen välittömästi. Todellisuudessa saattaa yhden bugin korjaus olla ajoitettu johonkin kuukauden päähän, jonka kertominen taas olisi kuin leima "meillä ei ole tarpeeksi henkilöstöä olemme huono firma koska kerromme tämän vaikka kilpaileva firma ei asiasta kerrokkaan" otsaan tavallisen tallustajan mielestä. Tavalliset tallustajat myös valitettavan usein ovat se suurin potentiaalinen ostaja.
Bugien esiintyminen vastaavassa bugijärjestelmässä olisi tietysti hyvä, jos ihmiset lukisivat niitä järjestelmissä olevia bugeja. Todellisuus menisi varmaan lähemmäs niin, että ihmiset laittaisivat edelleen supportille mailia, että tälläinen ja tälläinen bugi, koska eivät järjestelmää jaksa käyttää.
Mozillan bugzilla on myöls hyvä esimerkki siitä, millainen duplikaattikaaos avoimesta järjestelmästä tulee. Tämä nyt ei ole vakava ongelma, lähinnä vain tuota supportille kirjoittamista silmällä pitäen.
koivuju, 13.12.2001 18:27:10
Useimmiten, varmasti myös Microsoftilla, softat SUUNNITELLAAN ensin. Tämäkin vaikuttaa enemmänkin suunnitteluvirheeltä kuin yksittäisen ohjelmoijan tekemältä "bugilta".
Virheiden syntymisen mahdollisuuteen vaikuttavat ratkaisevasti softaa tuottavan yrityksen prosessit. Näinollen on hyvin mahdollista, että Opera toimii keskimäärin paremmin kuin IE (esimerkki, ei mielipide) jos kyseinen talo on malttanut kehittää menetelmänsä kuntoon. Toisaalta MicroSerfs -kirjan lukeneena voisi saada käsityksen siitä, että MS:lläkin näitä asioita on mietitty vakavasti.
Tässä on myös yksi mahdollinen open sourcen kompastuskivi. Prosessejen ja menetelmien määritteleminen on huomattavasti vaikeampaa, kun kehittäjäkunta on hajallaan ympäri maailmaa ja heitä sitoo ainoastaan kiinnostus samaan projektiin - jokainen tekee juttuja vähän omaan tyyliinsä. Tietysti, monen projektin taustoilta löytyy yritys tai pari jotka tuovat kulttuurinsa mukaan kehitystyöhön.
explo, 13.12.2001 10:52:52
setae, 13.12.2001 10:30:13
IE on ylivoimaisesti suosituin selain (tosin uskon että mozilla/netscape olisi lisännyt suosiotaan lähinnä opensource-järjestelmien yleistyessä), joten sillä on myös eniten innokkaita kokeilijoita - sekä asiakkaita jotka maksavat tietoturvayrityksille välttääkseen juuri tämänkaltaiset 'onnettomuudet'.
Huipulla tuulee, vain miten sitä sanottiinkaan
Pineapple, 13.12.2001 15:10:42
TeknoHog, 14.12.2001 03:18:56
Good shit, huh? Dozer makes it. It's good for two things: degreasing engines and killing brain cells.
Anonyymi kommentoija, 13.12.2001 19:28:42
mahtoikohan kyse olla tästä...
http://www.microsoft.com/technet/treeview/default....
olisiko 'vanhaa *askaa' kummunnut jostain jälleen esiin...
Anonyymi kommentoija, 14.12.2001 08:49:15
http://www.microsoft.com/technet/treeview/default....
Anonyymi kommentoija, 26.9.2002 17:33:20
Vaikka oman windowssisi 6 kuukautinen takuu olisi jo ohitse, on joku ostanut sinunkin jälkeesi vielä windowssin, eli niiden on pakko tehdä ne päivitykset. piste..
murmeli, 13.12.2001 04:13:28
Anonyymi kommentoija, 13.12.2001 04:21:52
setae, 13.12.2001 10:26:17
Anonyymi kommentoija, 13.12.2001 14:15:39
Laiva ym. liikenteen turvallisuutta säätelevät lait, mistä johtuu että henkilökunnalla on vastuuta. Ei ole olemassa mitään lakia, joka määräisi, että ohjelmistovalmistajien on tehtävä turvallisia järjestelmiä. Vastuu on aina asiakkaalla.
Moraalinen vastuu on sitten tietysti eri asia, mutta firmojen ainoa olemassaolon tarkoitus markkinataloudessa on tuottaa rahaa omistajillleen. Jos rahaa saa tehtyä enemmän tuottamalla hyvää softaa niin sitten niin kannatta tehdä, jos ei niin sitten sen turvallisen softan tuottaminen ei kannata.
heko, 13.12.2001 17:13:44
Asiakkaan tai yhteiskunta-/taloustieteilijän mukaan firmojen olemassaolon tarkoitus markkinataloudessa voikin olla kilpailla keskenään ja tuottaa asiakkaille mahdollisimman sopivia tuotteita. Ei markkinatalous ole mikään yhteiskunnasta tai ihmisten vuorovaikutuksesta erillinen Jumalan määräämä järjestelmä vaan käsite jolla kuvataan tiettyä osa-aluetta yhteiskunnan säännöistä, käytännöistä ja tapahtumista. Markkinatalouden sääntöjen pitää tai ainakin pitäisi asettua samaan kokonaisuuteen muiden yhteiskunnan arvojen ja sääntöjen kanssa.
Näillä laeilla voidaan pyrkiä esimerkiksi varmistamaan että mikään yksittäinen yritys ei onnistu monopoliasemallaan vääristämään tilannetta juuri kuvaamasilaiseksi, eli sellaiseksi, jossa markkinatalouden säännöt eivät tuotakaan kuluttajien kannalta parasta mahdollista tilannetta (eli jossa kuluttajat voivat vaikuttaa tuotteiden ominaisuuksiin ja laatuun).
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
Anonyymi kommentoija, 17.12.2001 16:21:41
Monopoliaseman väärinkäyttö sitten taas on täysin eri asia eikä kuulu tähän. Microsoftia ei syytetä siitä, että se tuottaisi huonoa softaa, vaan nimenomaan siitä, että se ei ole kilpaillut reilujen periaatteiden mukaisesti. Mutta se asia ei taas kuulu alkuperäiseen pointtiin, mikä oli että Microsoftilla ei ole mitään vastuuta tuottaa turvallista softaa.
Yhteenvetona alkuperäisestä ajatuksesta: Microsoftin velvollisuutena on kilpailla lakien mukaisesti. Microsoftin, markkinataloudessa toimivana yrityksenä, perimmäisenä tarkoituksena on tuottaa omistajilleen rahaa. Se miten rahaa tuotetaan ei välttämättä ole hyvien tai turvallisten tuotteiden tekeminen. Microsoft saa, kunhan toimii lakien mukaan, tuottaa niin huonoa ja epäturvallista softaa kuin haluaa. Ja jos huonon softan tuottamisella saa enemmän rahaa kuin hyvän softan tuottamisella, niin silloin Microsoftin kannattaa tuottaa huonoa softaa.
PS. En väitä että huonon softan tuottaminen olisi välttämättä hyvää bisnestä, väitän vaan että hyvän softan tuottaminen aina ei ole itsetarkoitus.