|
Keskiviikko, 30.11.2005 Internet Explorerissa erittäin paha paikkaamaton reikäMicrosoftin kehittämässä Internet Explorer -nettiselaimessa on niin paha tietoturvareikä, että tietoturvayhtiö Secunia päätti sen vuoksi laajentaa kategoriavalikoimaansa. Secunian mukaan luokitus "hyvin kriittinen" (highly critical) ei enää riittänyt uudelle tietoturvareiälle, vaan se kehitti sitä varten uuden luokituksen, joka on "äärimmäisen kriittinen" (extremely critical). Secunia löysi kyseisen ongelmakohdan jo viime maaliskuussa ja tiedotti siitä Microsoftille. Tuolloin Secunia luuli aukon mahdollistavan vain DoS-hyökkäysten toteuttamisen ja ilmeisesti Microsoft piti ongelmaa liian mitättömänä, koska korjausta ei ole vieläkään näkynyt.
K2, 30.11.2005 00:17. Lähde: the inquirer, Secunia
|
|
Kommentoi juttua
nhl, 30.11.2005 01:00:33
Vastaa
2. Tiedän ettei ole trendikästä suojella Microsoftia, mutta tällainen hallitsematon julkituominen on kyllä pirun typerää. Niinkuin uutisessa sanotaan, ilmoitettiin tästä bugista Microsoftille muodossa "löydettiin bugi joka saa selainikkunan sulkeutumaan". On luonnollista ettei tällainen bugi koeta Microsoftillakaan hirveän kriittiseksi, ja se oli Microsoftille (kuten muulle maailmalle) yllätys että sitä pystyi hyödyntämään oikeankokoisella Javascript prompt boxilla suorittamaan puskuriylivuotoja. S. Pearson olisi (mielestäni) saanut ilmoittaa tästä löydöksestään Microsoftille, joka luultavasti olisi antanut bugille hieman eri prioriteetin kuin Secunian ilmoituksen perusteella, eikä suoraan julkaista proof of concept exploittejaan.
K2, 30.11.2005 01:20:39
Vastaa
Onhan se nähty jo moneen kertaan, että esim. suosituissa avoimen lähdekoodin keskustelupalstasovelluksissa löytyvät reiät aiheuttavat yllättäviä ongelmia palstojen ylläpitäjille. Toki niitä vikoja paikataan ja korjausversioita julkistellaan, mutta aina joskus "pahikset" ehtivät ensin.
Henkilökohtaisesti en ole oikein kenenkään puolella tässä asiassa, eikä minulla ole mitään syytä olla Microsoftia vastaan - vielä vähemmän näen syytä astua henkilökohtaisella tasolla täysin tuntemattoman Secunian puolelle. Käytän kuitenkin MS:n lisensoituja tuotteita tätä nykyä kaikissa tietokoneissani. (iBook karkasi, grrr!)
miksuh, 30.11.2005 14:40:50
Vastaa
nhl, 30.11.2005 15:32:00
Vastaa
kala, 30.11.2005 01:43:06
Vastaa
Hmmm... Eikös tuo "Extremely critical" ole ollut käytössä jo aikaisemminkin? Ainakin seuraava kuva antaisi niin ymmärtää:
http://secunia.com/graph/?type=cri&period=all&...
Ja mitä itse tietoturvareikään tulee, niin näyttäähän tuo toimivan - ainakin tuolla www.computerterrorism.com:n Proof Of Concept koodinpätkällä. Sieltähän se Calculator napsahtaa nätisti ruudulle. Tosin F-Securen Anti-Virus Client Security herää samantien. Microsoft tarjoaa virheraportin tekemisen jälkeen seuraavaa lääkettä ongelmaan:
"A workaround is available: Turn off Internet Explorer add-ons"
Aika nätisti jumittuu myös Firefox 1.5 RC 3 tuolla Proof Of Concept:lla. Mitään Calculatoria ei toki ruudulle ilmesty, mutta jumittuupa nyt kuitenkin.
Firefoxista puheenollen, näyttäisi olevan versio 1.5 ulkona viimein. :)
Here's your workaround: http://www.mozilla.com/firefox/
K2, 30.11.2005 10:26:56
Vastaa
Tuolta poimittu tieto. Voivat toki olla väärässä.
Firefoxista uutisoitiin monessa lähteessä eilen "tulee tänään" ja siitä syystä Mozilla.org oli jumissa. Kun ei ollut ulkona klo 01:30 mennessä, niin menin yöpuulle. :-(
weicco, 30.11.2005 09:38:58
Vastaa
Safarilla muuten kuulemma tapahtuu jotain kummia.
Ja mikä ihme toi proof-of-concept sivu on, kun se kyselee käyttöjärjestelmää?
Bream, 30.11.2005 12:09:14
Vastaa
coppola, 30.11.2005 10:18:20
Vastaa
Moby, 30.11.2005 05:06:30
Vastaa
Firefoxista puheenollen, näyttäisi olevan versio 1.5 ulkona viimein. :)
Here's your workaround: http://www.mozilla.com/firefox/
jomppa, 30.11.2005 07:57:09
Vastaa
Firefoxista puheenollen, näyttäisi olevan versio 1.5 ulkona viimein. :)
Here's your workaround: http://www.mozilla.com/firefox/
Karitku, 30.11.2005 09:19:09
Vastaa
Uninalle, 30.11.2005 09:40:23
Vastaa
http://secunia.com/graph/?type=cri&period=...
Ja mitä itse tietoturvareikään tulee, niin näyttäähän tuo toimivan - ainakin tuolla www.computerterrorism.com:n Proof Of Concept koodinpätkällä. Sieltähän se Calculator napsahtaa nätisti ruudulle. Tosin F-Securen Anti-Virus Client Security herää samantien. Microsoft tarjoaa virheraportin tekemisen jälkeen seuraavaa lääkettä ongelmaan:
"A workaround is available: Turn off Internet Explorer add-ons"
Aika nätisti jumittuu myös Firefox 1.5 RC 3 tuolla Proof Of Concept:lla. Mitään Calculatoria ei toki ruudulle ilmesty, mutta jumittuupa nyt kuitenkin.
Firefoxista puheenollen, näyttäisi olevan versio 1.5 ulkona viimein. :)
Here's your workaround: http://www.mozilla.com/firefox/
Opera 8.5 näyttää pelaavan hienosti : ei jumiudu, eikä aukea myöskään calc:ia ruudulle.
anony, 30.11.2005 09:57:11
Vastaa
Tuossa uutisessa on kirjoitusvirhe, "hreef":
S. Pearson <a hreef=http://www.computerterrorism.com/research/ie/ct21-...
weicco, 1.12.2005 08:45:54
Vastaa
Mutta jos overridaan popup-blokkerin CTRL:llä, tulee vasempaan yläkulmaan popup-ikkuna ja javascript-prompti, joka jumittuu samantien. Laskinta ei näkynyt.