|
Keskiviikko, 28.4.2004 Internet Explorerista löytyi paha tietoturvareikäTietoturvayhtiö Secunia on raportoinut vakavasta tietoturva-aukosta Internet Explorerissa. Haavoittuvuutta voidaan hyödyntää aiheuttamalla puskurin ylivuototilanne ylipitkällä tiedostonimellä, kun käyttäjä ottaa yhteyttä tiedostopalvelimeen. Haavoittuvuuden avulla hyökkääjä voi suorittaa sovelluksia käyttäjän koneella tämän tietämättä.
Lue juttu K2, 28.4.2004 00:09. Lähde: Secunia
|
|
Kommentoi juttua
Anonyymi kommentoija, 28.4.2004 00:12:10
Vastaa
Ja haluaako joku IE:n käyttäjä kertoa miksi käyttää IE:tä eikä esimerkiksi Mozillaa? Itse en nimittäin pystynyt keksimään oikeastaan yhtään syytä tuohon.
Anonyymi kommentoija, 28.4.2004 00:23:37
Vastaa
Luke, 28.4.2004 00:30:38
Vastaa
Anonyymi kommentoija, 28.4.2004 12:50:58
Vastaa
Anonyymi kommentoija, 28.4.2004 00:56:41
Vastaa
En ihmettelisi vaikka suurimalla osalla IEn käyttäjistä olisi syynä silkka tietämättömyys paremmista vaihtoehdoista. Valitettavasti? kaikkia ei kiinnosta seurata mitä tietotekniikka tarjoaa, vaan se on väline saada se tieto mikäitseään kiinnostaa.
Anonyymi kommentoija, 28.4.2004 07:42:26
Vastaa
IE:tä tulee käytettyä vain jos tulee vastaan sivut, joiden aihetta ei voi ohittaa ja sivut näkyvät vain IE:llä. Eli jotain kerran tai pari.. parissa vuodessa.
Anonyymi kommentoija, 28.4.2004 08:21:53
Vastaa
Anonyymi kommentoija, 28.4.2004 08:33:53
Vastaa
Anonyymi kommentoija, 28.4.2004 09:26:14
Vastaa
- jos ei ole cookiet päällä niin et pääse edes virhesivulle.
- pistä cookiet päälle niin saat tällaisen ilmoituksen:
"Tervetuloa WM-datan kotisivuille
Emme valitettavasti tue webselaintasi!
Sivustomme toimii parhaiten Internet Explorerilla ja Netscape Navigatorilla.
Voit tehdä ilmaisen päivityksen klikkaamalla toista alla olevista ikoneista."... (näkyy vain IE mainos) ..." Voit myös kokeilla webbisivuillemme menemistä nykyisellä selaimellasi, mutta silloin emme voi taata sivuston täydellistä toimivuutta.
Tervetuloa kokeilemaan "
Uskomatonta meininkiä... en viitsinyt mennä edes kokeilemaan... oma hiljainen vastalauseeni....
Toinen sivusto joka tulee äkkiseltään mieleen on www.intersport.fi joka näyttää varsin erilaiselle Mozillalla kun IE:llä. Ei liene yllätys että sivuilla lukee "Sivustoa päivitetään". On vähän syytäkin päivittää...
Anonyymi kommentoija, 28.4.2004 09:48:45
Vastaa
Empäs taida ainakaan weppisivuja noilta tilata!
Mutta onpas meilläkin suurella rahalla osettuja toiminnanohjausjärjestelmiä joidenka JAVA sovellukset ei toimi kuin jollain IE:n tietyllä versiolla! Se niitten ammattilaisten ammattitaidosta. Ei ammattikoodaria oikeasiti kiinnosta kuin omat "bonarit" ja pomon pitäminen tyytyväisenä...
Anonyymi kommentoija, 28.4.2004 12:29:03
Vastaa
Ehkä tuo varoitussivu pitäisi muuttaa varoittamaan sivujen väärin näkymisestä IE:llä :)
Anonyymi kommentoija, 29.4.2004 17:08:14
Vastaa
Anonyymi kommentoija, 28.4.2004 09:53:17
Vastaa
Anonyymi kommentoija, 30.4.2004 00:57:05
Vastaa
Uskoisin että kaikki vakavasti otettavat koodaajat varmaan tekevät ensin sen mozilla pohjaiselle..joka melkein 99% varmuudella toimii myös iessäkin..Eikä hitto vie toisin päin joka ei toimi edes 40% varmuudellakaan.
[Mike]
tino, 28.4.2004 09:35:16
Vastaa
Tino
Anonyymi kommentoija, 28.4.2004 08:24:11
Vastaa
Anonyymi kommentoija, 28.4.2004 08:29:51
Vastaa
Anonyymi kommentoija, 28.4.2004 11:47:50
Vastaa
Anonyymi kommentoija, 28.4.2004 01:14:32
Vastaa
Anonyymi kommentoija, 28.4.2004 04:41:23
Vastaa
Jos sivu ei aukea ilman IE:tä niin sellaiset sivut kannattaa jättää rauhaan. Purkkavirityksiä ei kannata tukea vaan pistää asiasta palautetta. Joskus temppu tehoaa ja webmaster kiinnostuu korjaamaan viat sivustolla.
janilxx, 28.4.2004 08:18:11
Vastaa
scionator, 28.4.2004 08:39:27
Vastaa
Vaan jos asiakas vaatii kaikenmaailman tekstiskrollit sun mut erikoisuudet [selain-riippuvat jutut] niin sitten standardeista on pakko lipsua. Selitä siinä sitten että "ei sitä kannata tehdä kun se ei ole standardien mukaista". Olen ainakin itse huomannut että asiakas saattaa sanoa että "kun me halutaan se tekstiscrolli sinne". ;)
Anonyymi kommentoija, 28.4.2004 11:54:03
Vastaa
Anonyymi kommentoija, 3.5.2004 12:19:48
Vastaa
1) käynnistyy kauemmin kuin IE (en sulata yhtään odottelua jos haluan mennä surffaan)
2) Käytän hiiren back nappia selailussa, ja firefoxissa back napin painallus resetoi sivun skrollauksen tilan. Eli skrollaan eka sivua alas, huomaan usean linkin ja kokeilen ekaa, ei mielenkiintoista, backkiä, ja sitten kursorin pitäisi olla tuossa edellisen linkin päällä edelleen. Mutta eipä ole kun skrollin tila on resetoitunut alkuun.
Anonyymi kommentoija, 3.5.2004 21:44:54
Vastaa
K2, 28.4.2004 00:34:07
Vastaa
Anonyymi kommentoija, 28.4.2004 02:26:16
Vastaa
Anonyymi kommentoija, 28.4.2004 08:04:42
Vastaa
msim, 28.4.2004 01:35:56
Vastaa
Anonyymi kommentoija, 29.4.2004 14:13:35
Vastaa
msim, 29.4.2004 16:18:47
Vastaa
Se miksi jotkut tyytyvät käyttämään Firefoxia, johtuu pitkälti siitä että haluavat pelkästään selaimen. Jotkut taas Mozillaa siitä syystä että siinä yksinkertaisesti on kaikki mitä tarvitsee. Thunderbird mailisofta taas toimii minkä tahansa muun selaimen kanssa esim. Opera. Miksi joku käyttää toista johtuu siitä että eri ihmisillä on eri tarpeet.
pitr_, 28.4.2004 09:27:37
Vastaa
msim, 28.4.2004 14:31:09
Vastaa
Anonyymi kommentoija, 2.5.2004 20:59:33
Vastaa
tai tämän http://home.swipnet.se/moose/ietest2.htm
taikka tämän http://www.cyberarmy.com/crash.shtml
Anonyymi kommentoija, 3.5.2004 03:46:13
Vastaa
tai tämän http://home.swipnet.se/moose/ietest2.htm
taikka tämän http://www.cyberarmy.com/crash.shtml
Anonyymi kommentoija, 3.5.2004 03:52:15
Vastaa
tai tämän http://home.swipnet.se/moose/ietest2.htm
taikka tämän http://www.cyberarmy.com/crash.shtml
Anonyymi kommentoija, 3.5.2004 12:25:12
Vastaa
tai tämän http://home.swipnet.se/moose/ietest2.htm
taikka tämän http://www.cyberarmy.com/crash.shtml
msim, 4.5.2004 16:52:25
Vastaa
tai tämän http://home.swipnet.se/moose/ietest2.htm
taikka tämän http://www.cyberarmy.com/crash.shtml
Anonyymi kommentoija, 1.5.2004 09:10:38
Vastaa
Tässä lisää IE:n turvallisuudesta. Kannattaa pitää leikepöytä tyhjänä, ennen kuin aloittaa selailun ja pitää se myös tyhjänä. Joku sivusto voi varastaa koko sisällön täysin huomaamatta. Aika vaarallinen skenaario esim. tuotekehitystä tekevässä yrityksessä, jossa selaamisen välissä koko uuden tuotteen speksi on leikepöydällä.
Aihe on jo pari vuotta vanha, mutta moniko tietää vieläkään asiasta? Lisäksi näyttäisi siltä että homma toimii edelleen, eli sitä ei olisi korjattu.
Lisää aiheesta löytää:
http://www.google.com/search?q=clipboard+exploit+c...
Tuo johtuu ainoastaan siitä, että IE:stä on tehty alusta kaikelle mahdolliselle windows-skriptaamiselle ja ActiveX:ille, joka myös WindowsUpdate on.
-jokainen sovellus tietoturvariski
Anonyymi kommentoija, 2.5.2004 20:50:57
Vastaa
www.mozilla.org
Helppoja tietoturvapäivityksiä, ei haittaa enää IE:n aukot.
vielä parempi tietoturvapäivitys löytyy www.debian.org tai www.freebsd.org
suosittelen lämpimästi ! kerralla eroon OE & IE aukoista
Anonyymi kommentoija, 3.5.2004 02:11:42
Vastaa
Helppoja tietoturvapäivityksiä, ei haittaa enää IE:n aukot.
vielä parempi tietoturvapäivitys löytyy www.debian.org tai www.freebsd.org
suosittelen lämpimästi ! kerralla eroon OE & IE aukoista
Anonyymi kommentoija, 3.5.2004 23:28:40
Vastaa
Lisää aiheesta löytää:
http://www.google.com/search?q=clipboard+exploit+c...
http://browsercheck.qualys.com/index.php
Varsinaisen testin alakohta Clipboard Reading. Joutui löysäämään evästeasetuksia Keskisuureksi jotta testi käynnistyi. Kauniisti näkyy leikepöytä IE6SP1:llä "viimeisimpien päivitysten jäljiltä".. Ja äkkiä takaisin Mozillan puolelle;-).
Anonyymi kommentoija, 11.5.2004 00:01:23
Vastaa
http://www.f-prot.com/virusinfo/descriptions/clipb...
"to disable or set-to-prompt the option of "Allow paste operation via script", which is accessible through | Tools \ Internet Options \ Security \ Internet security zone \ Custom Level \ Scripting \ Allow paste operations via script"
Mikä lie oletus tuolle zone-asetukselle?
Anonyymi kommentoija, 3.5.2004 03:45:01
Vastaa
Milläs tuon saa korjattua? IE:stä kun ei luovuta!
dotcom, 28.4.2004 08:09:11
Vastaa
Se näissä on tosi ikävää, että Microsoftin tuotteilla on 'mahdollisuus' sotkea raskaasti Internetin toimintaa, jos jotain kriittisia aukkoja tulee ilmi aina silloin tällöin. Toki se on niiden hyväksikäyttäjien syy ja vastuu, mutta on aika edesvastuutonta maailman 'levinneimmältä' ohjelmistonvalmistajalta tomittaa tällaista koodia. Eiköhän olisi aika laittaa IE ja sen kirjastot uusiksi?
Steve McConnell on todennut monta kertaa kirjoissaan (kun työskenteli konsultiksi MS:llä), että Micorosoft ei ole ns. prosessitalo, vaan tehokkuustaso, jossa siis on monta kertaa joustettu koodin puhteudessa, prosesseissa ja tietoturvassa motivaation nostamisen takia. Tämä varmasti näkyy monessa heidän aikaisemmin antamissaan tuotteissa. Jos joku ei ymmärrä mistä puhun, niin suosittelen lukemaan Steve McConnell: Code Complete, Rapid Development, Professional Software Development...
Onhan niitä reikiä samalla tahdilla muissakin tuotteissa, mutta Microsoft on monopoliasemassa, jolloin on oikeuskin tuijottaa vain sen tuotteisiin, jo yhteisen edunkin takia.
Olen monessa yrityksessä kuullut, että he luulevat olevansa täysin turvassa, kun yritykseen on asennettu palomuuri sinne jonnekin nurkkaan pörisemään. Olen nähnyt tapauksia yrityksissä, että palomuuri ei ole muuta tehnyt vilkutellut valoja nurkassa, muttei ole varsinaisesti tehnyt mitään. Loistavaa.
Se monesti unohdetaan, että käyttäjä voi toimillaan rankasti altistaa pahoille riskeilleen koko yrityksen verkon käyttämällä haavoittuvaa IE-versiota, tai Outlookia. Monesti käyttäjän tietämättömyys on vielä pahempaa. Olen yliopistolla parhaillaan hommissa, ja täällä kaikki toimistossa olevat naiset valittelivat pahaa spämmiongelmaa, joka vaivasi oikeastaan vain heitä. Eihän he tehneet muuta kuin painelivat tästä linkistä 'stop this email', joka oli välittänyt tietysti sähköpostiosoitteen mukanaan ja spämmi vaan lisääntyi ja lisääntyi.. 'no enhän minä kuin klikkasin tästä liitetiedostosta :D'
Joo, valistusta valitusta ja valistusta.
weicco, 28.4.2004 09:05:10
Vastaa
Hyökkäys voidaan siis tehdä, kun asiakaskone ottaa yhteyden tiedostopalvelimelle. Firman sysadminkö näitä hyökkäyksiä sitten tekee? Vai koskeeko aukko myös esim. FTP-palvelimia tai "normaaleja" tiedostonlatauksia HTTP:n yli?
Anonyymi kommentoija, 29.4.2004 14:54:14
Vastaa
Modulaarisessa softassa ideaalitilassa tietoturvareikä vaarantaa vain tämän tietyn softan turvallisuuden, muttei voi vaikuttaa helposti muihin järjestelmän ohjelmiin. Windowsissa modulaarisuuden puute on aiheuttanut päänvaivaa tietoturvapuolella muutenkin.
Uusien tietoturvapäivitysten tekeminen esim. IE:lle on vaikeaa kun muutokset koodissa voivat heijastua muihinkin järjestelmän osiin. Jos aletaan paikkaamaan IE:tä voidaankin joutua päivittämään samalla useita muita komponentteja. Seuraus: Patchit tulevat puolen vuoden viiveellä. Tämäkin on nähty ja koettu mikkihiiren tapauksessa.
Tietoturvatietoisuus on paras puolustus. Itsekin arvostelen mikkisoftaa rankasti, mutta kirjoitan tätä kommenttia XP:llä. Ei ole ollut mitään ongelmia kun suojaan laitteet oikein enkä tee koneellani mitään typerää. Kaikki eivät vaan aisti valoa yhtä hyvin. :)
a.k.a mikkihiiri-fani
dotcom, 28.4.2004 09:49:53
Vastaa
Eli ihan normaali HTTP-pyyntö taitaa kelvata.
Eli jos kehittelee päässään jonkinlaisen kauhuskenaarion, niin riittää että lähettää sähköpostin (HTML), joka sisältää <IMG> tagin, ja sen sisällä urli, joka täyttää haavoittuvuutta käyttäjän koodin. Näin olettaen, että Outlook käyttää samaa kirjastoa kuin IE. Muutoin tietysti riittää että popupin linkkiä klikkaa tms. Tuolloin riittäisi IE:ssä tai Outlookissa pelkkä mailin tai filen preview, kait.
No, se nähdään mitä tuosta nyt on luvassa.
Luke, 28.4.2004 00:17:51
Vastaa
Itse en IE:tä käytä kirveelläkään, mutta perusdatailijaa harvoin kiinnostaa millä selaimella hän surffaa.
Anonyymi kommentoija, 28.4.2004 00:41:00
Vastaa
Niin ja ovathan ne muut selaimet tietty parempiakin myös ominaisuuksien, nopeuden, standardien tukemisen ja vaikka minkä muun puolesta.
Luke, 28.4.2004 00:59:36
Vastaa
Anonyymi kommentoija, 28.4.2004 08:08:58
Vastaa
Anonyymi kommentoija, 28.4.2004 08:25:07
Vastaa
Anonyymi kommentoija, 28.4.2004 09:06:40
Vastaa
Anonyymi kommentoija, 28.4.2004 09:56:14
Vastaa
http://shop.hm.com/shop/shop_error_general.jsp?mar...
Tosaalta tunnen oloni turvallisemmaksi kun muija ei pääse ostamaan krääsää Henkalta ja Maukalta.
Anonyymi kommentoija, 28.4.2004 09:58:13
Vastaa
http://shop.hm.com/shop/shop_error_general.jsp?mar...
Tosaalta tunnen oloni turvallisemmaksi kun muija ei pääse ostamaan krääsää Henkalta ja Maukalta.
Anonyymi kommentoija, 28.4.2004 11:44:44
Vastaa
http://shop.hm.com/shop/shop_error_general.jsp?mar...
Tosaalta tunnen oloni turvallisemmaksi kun muija ei pääse ostamaan krääsää Henkalta ja Maukalta.
jst, 28.4.2004 13:44:21
Vastaa
Luke, 28.4.2004 09:51:48
Vastaa
IE:llä ja Firefoxilla selattuna on melkoinen ero.
Anonyymi kommentoija, 28.4.2004 09:57:58
Vastaa
Anonyymi kommentoija, 28.4.2004 08:30:50
Vastaa
Luke, 28.4.2004 09:54:29
Vastaa
Anonyymi kommentoija, 28.4.2004 10:34:01
Vastaa
Anonyymi kommentoija, 28.4.2004 12:24:40
Vastaa
Et sitten tiennyt, että juuri niiden sivujen vuoksi, jotka päästävät vain IE:n peremmälle, on muissa selaimissa mahdollisuus valehdella selain joksikin muuki. Jostain syystä selain valehdellaan olevankin IE.
Mitäs jos sanon, että 90% niistä selaimista jotka "tunnistuvat" olevan IE, ovatkin aivan muita selaimia.
Se niistä tilastoista.
Anonyymi kommentoija, 29.4.2004 12:58:31
Vastaa
Anonyymi kommentoija, 28.4.2004 10:04:29
Vastaa
http://www.meyerweb.com/eric/css/edge/complexspira...
Muista skrollata ja katsoa miten taustakuva näkyy vääristyneenä tekstipaneelien läpi. Hieno, eikö?
Katso sitten IE:llä. Ei enää niin hieno, eikä tasan "oikein".
Kikka jolla tuo efekti on tehty tapahtuu CSS 1 standardin mukaisesti. CSS1 on julkaistu vuonna 1996, mutta eipä ole IE:hen vielä ehditty toteuttamaan tukea sille. Saattaa tosin johtua siitäkin, että Microsoft itse luulee, että IE on tukee CSS level 1:a sataprosenttisesti, vrt. http://www.microsoft.com/windows/ie/evaluation/fea...
--
AC
Anonyymi kommentoija, 28.4.2004 04:39:05
Vastaa
Homman juju piileekin siinä että IE:n aukoista nousee aina suurempi kohu koska se on käytetyin selain. Myöskin muista selaimista löytyy aukkoja mutta niistä ei nouse niin suurta kohua.
Anonyymi kommentoija, 28.4.2004 08:39:21
Vastaa
Anonyymi kommentoija, 28.4.2004 09:33:09
Vastaa
Selaimissa OS on kyllä mennyt ohi MS:stä, mutta toimisto-ohjelmissa MS johtaa vielä reilusti. Samoin helppokäyttöisyydessä ja toimivuudessa.
neko, 28.4.2004 10:39:00
Vastaa
Anonyymi kommentoija, 28.4.2004 09:36:52
Vastaa
Itse tosin en edelleenkään ymmärrä miksi Windows suorittaa niin ahnaasti muualta saatua koodia. Tuota "ominaisuutta" ei ole missään muussa modernissa käyttiksessä!
Anonyymi kommentoija, 28.4.2004 11:01:48
Vastaa
daimoni, 28.4.2004 09:00:53
Vastaa
Mozillasta en ole ikinä kuullut löytyvän semmoista aukkoa joka vaikuttaisi koko järjestelmään (Kuten 90% näistä IE:n aukoista on), useimmiten ovat vain selaimen kaatavia bugeja.
Itse en käytä IE:tä kirveelläkään silloin kun Windowsia käytän, eivät nuo aukot niinkään pelota mutta ominaisuuksien puute (tabit, popup-blockerit, adblock, live http headers,kunnon downloadmanageri) ja äärettömän pska CSS-tuki häiritsevät.
-- Anonyymi kommentoija
Saltsa, 4.5.2004 14:39:18
Vastaa