|
Perjantai, 16.11.2001 Microsoft korjasi IE:n tietoturva-aukonMicrosoft on julkaissut korjauspäivityksen Internet Exploreriin, joka paikkaa jyväskyläläisen Online Solutionsin löytämän tietoturva-aukon. Online Solutions tiedotti löytämästään selaimen evästetiedostoihin (cookie) liittyvästä ongelmasta Microsoftille jo 1. marraskuuta, mutta toi asian julkiseksi viikkoa myöhemmin, kun Microsoft ei ollut tehnyt mitään näkyvää asian korjaamiseksi. Microsoftin näkemys asiasta on täysin erilainen. "Ongelma tuli julkiseksi välittömästi sen löytäneen tahon puolesta 8. marraskuuta, mikä on erittäin vastuutonta," sanoi Microsoftin edustaja. |
|
Anonyymi kommentoija, 16.11.2001 09:46:54
Tarvikohan tämän firman ehdottomasti kertoa siitä. Ne ketkä sen kautta pahaa halusivat saivat sen varmasti tietoonsa jostain sivuilta...
Me tavalliset pulliaiset olisimme taas olleet autuaan tietämättömiä asiasta ja ongelma olisi sitten päivittynyt windows updaten kautta jossain vaiheessa
Liekö yritys halunnut vain mainosta?
anylo, 21.11.2001 11:47:10
Pertti Peruskäyttäjä makselee laskujaan nettipankissa ja ei loggaudukkaan palvelusta erikseen ulos, vaan valitsee Favorites listastaan maikkarin sivut.
Harri Hakkeri on ohjannut maikkarille menevän liikenteen oman koneensa kautta ja erittäin helposti saa haltuunsa Pertin nettipankin session tiedot. Pertin aloittamaa ja sulkematta jättämää istuntoa hyväksikäyttäen Harri siirtää loput tilillä olevat rahat itselleen.
</skenaario>
Kyllä minä mieluusti haluan tietää tällaisista asioista Pertin roolissa.
ATQ0, 16.11.2001 10:17:36
/(ATQ0)
Anonyymi kommentoija, 16.11.2001 11:06:58
Mielestäni pitäisi enemmänkin käyttää aikaa neuvomiseen miten tietoturvaa voi parantaa kuin mollata Microsoftia joka näyttää olevan suuri hupi monelle. Mielestäni jokaisen bugin julkaiseminen suuren yleisön tietoon ei paranna tietoturvaa sillä meitä tavallisia käyttäjiä on paljon ja niistäkin vain muutama prosentti osaa päivittää koneeseensa uusimmat tietoturvapäivitykset
ATQ0, 16.11.2001 11:32:19
/(ATQ0)
Anonyymi kommentoija, 17.11.2001 02:26:14
Luin myös ZDNetiltä uutisen, jossa kerrottiin kyseisen Suomalaisen firman perustelivat ennenaikaista julkistamista sillä suurella PR-llä minkä he tällöin saisivat. Joten heidän motiivinsa eivät kyllä tainneet olla kovinkaan jalot...
Anonyymi kommentoija, 17.11.2001 12:23:22
Anonyymi kommentoija, 17.11.2001 20:47:12
Luin myös ZDNetiltä uutisen, jossa kerrottiin kyseisen Suomalaisen firman perustelivat ennenaikaista julkistamista sillä suurella PR-llä minkä he tällöin saisivat. Joten heidän motiivinsa eivät kyllä tainneet olla kovinkaan jalot...
Mikä tahansa jossa kerrotaan kyseisen yhtion virheista on aina jaloa, koska heillä on vastaavanlainen kampania ollut aikoinaan pienempiä yhtiöitä kohtaan. Muisteleppa vain niitäkin valheellisia virheilmoituksia joita he loivat Dr DOs käyttäjille. Joten heidän on aivan turha nitistä koska jos leikkiin ryhtyy, on leikki leikittävä samoilla säännöillä loppuun asti.
anylo, 16.11.2001 10:44:28
--- cut ---
Q: The cookies on a site I use contain only a random session ID. Why is leaking of this ID dangerous?
A: Using the ID, an attacker could possibly hijack the session. If you've logged in to a service that requires a username and password, an attacker that gets your session-ID in a cookie could insert the cookie in his/her own web browser and continue using your session without the need to enter a username and password. After you log out of the service, the cookie should disappear so it can't be stolen. This means that avoiding visiting other web sites or reading e-mail while logged in a web service reduces the risk of the session being hijacked.
Anonyymi kommentoija, 16.11.2001 12:41:08
a) Ilmoitan vastuussa olevalle yritykselle bugista ja annan aikaa korjata ongelman.
Tulos: ongelma korjataan kuukaudessa vahingot 0mk
b) Ilmoitan vastuussa olevalle yritykselle, mutta kun kaikki suomen automaatit ole korjattu viikossa, ilmoitan bugista kaikissa lehdissä.
Tulos: ongelma korjataan kolmessa viikossa ahingot miljoonat, kun jokainen on testannut ja useamman kerran, että automaatti todellakin lahjoittaa sen tonnin.
---------------
Nyt jokainen teini hakkeri tietää tästä bugista, vaikka se on nyt virallisesti korjattu, paljonko kestää ennen kuin kaikki koneet on päivitetty? Suurin osa kotikoneista (miksei myös yrityksien koneista, Code Red virus on todisteena, vaikka päivitys oli saatavissa jo maaliskuussa ja viruksesta tiedotettiin lehdissä ja tv:ssa se saastutti kuitenkin tuhansia koneita) jää kokonaan päivittämättä. Paljonko vahinkoa tästä vielä syntyy vuoden kuluttua?
Jos tästä bugista kukaan ei tietäisi, SirvicePack ilmestyisi aikanaan, ja vaikka puolet koneista jäisi päivittämättä vahingot olisivat minimaaliset.
roude, 16.11.2001 12:55:16
Automaatissa olisi sellainen bugi että koodilla 8392 voisi käyttää edellisen käyttäjän tiliä. Tulisiko asiasta kerota, että elkää hyvät ihmiset nostako rahaa automaatista ennen kuin bugi on korjattu vai toivoa vain ettei kovin moni menetä rahojaan.
Ja luonnollisesti pankillahan ei olisi velvollisuutta korvata vääriä nostoja, koska eihän tuo ole pankin ongelma.
Anonyymi kommentoija, 16.11.2001 13:28:40
Ja tuskin sillä viikolla, milloin se korjaus tulee saataville, on paljon väliä kun kukan tiedä tästä bugista. Mutta sen jälkeen kun tieto on julkistettu lehdissä jokainen minuutti tuo vahinkoa, vaikka päivitys olisi jo saatavissa, koska kaikki eivät ole vielä päivittäneet ohjelmansa.
Anonyymi kommentoija, 16.11.2001 17:03:18
Entä, jos pankkiautomaatin käyttäjiä olisi satoja miljoonia, ja osa heistä etsisi lakkaamatta keinoja kiertää autentikointimekanismi? Entä, jos ongelmaan olisi sellainen ratkaisu, että pitää painaa nappia X aina lähtiessään välttyäkseen väärinkäytöltä, eikö se olisi parasta kertoa? Entä, jos pankki ei vaikuta ollenkaan kiinnostuneelta vian korjaamiseen?
väliä kun kukan tiedä tästä bugista.
tuo vahinkoa, vaikka päivitys olisi jo
saatavissa, koska kaikki eivät ole
vielä päivittäneet ohjelmansa.
Anonyymi kommentoija, 16.11.2001 19:58:01
Anonyymi kommentoija, 16.11.2001 23:03:14
Anonyymi kommentoija, 17.11.2001 13:22:23
Anonyymi kommentoija, 17.11.2001 14:29:44
Anonyymi kommentoija, 17.11.2001 17:53:07
Mitä minä tein kun sain tietää? Nothing, jatkoi surfailua, kuten 99% muita ihmisistä. Ehkä joku taikauskoinen kuin sinä nytkin istuu tuolilla puhelinjohdon päällä ette virukset pääsisi sisään.
Mitä on pahempi: jos asiasta tietää viisi hakkeria vai miljoona? Nyt miljoonia hakkereita tiesivät bugista viikon verran kun korjausta ei ollut vielä saatavissa.
Anonyymi kommentoija, 18.11.2001 00:22:36
On parempi, että käyttäjille (joille selaimen turvallisuudella on isompi merkitys) on tiedotettu tavoista suojautua. Ei haittaa vaikka miljoona "hakkeria" tietävät vian, jos tärkeitä tietoja käsittelevät käyttäjät pystyvät suojautumaan.
Ja vaikka vain yksikin "hakkeri" tietää, mutta ihmiset eivät viikkojen tai kuukausien ajan tiedä eivätkä voi suojautua, se on liikaa.
Juttu aukenee varmaan pienellä pohtimisella. Puhelinliittymää tai modeemia en muuten omista...
Anonyymi kommentoija, 18.11.2001 09:09:01
Näistä step by step hakkerointi ohjeista ei ole hyötyä kenellekään, vain teini hakkereille.
Anonyymi kommentoija, 16.11.2001 19:46:55
Ja tuskin sillä viikolla, milloin se korjaus tulee saataville, on paljon väliä kun kukan tiedä tästä bugista. Mutta sen jälkeen kun tieto on julkistettu lehdissä jokainen minuutti tuo vahinkoa, vaikka päivitys olisi jo saatavissa, koska kaikki eivät ole vielä päivittäneet ohjelmansa.
ATQ0, 16.11.2001 15:04:30
Eli mistään aika- tai resurssipulasta se ei näköjään ole ollut kiinni, että Yhtiöllä korjausten valmistuminen on kestänyt kauemmin kuin muilla.
/(ATQ0)
Anonyymi kommentoija, 16.11.2001 18:20:28
Anonyymi kommentoija, 16.11.2001 16:45:22
Eihän IE ole kaupallinen tuote (termin siinä merkityksessä että kukaan teistäkään ei ole IE:stä maksanut), ja IE:n disclaimeri sanoo hyvin selkeästi ettei Microsoftilla ole mitään velvoitteita korjata siinä ilmeneviä bugeja.
Anonyymi kommentoija, 16.11.2001 19:43:01
Sehän heidän ongelma on he valehtelevat ihmisille käyttäen isoa rahaa, ja sen jälkeen tekevät aivan muuta mistä kertovat.
Se että viittaat disclamer ehtoihin, koertoo sen että et ole perehtynyt asiaa kovinkaan syvällisesti.
Ensinnäkin disclamer termit ovat täysin ristiriidassa suomen lakien kanssa, ja viimekädessä kuluttajansuojalaki ylittää ne.
Toiseksi itse M¤:n korkein johto on sitoutunut omilla lausunnoillaan että tuote on turvallinen ja sitä voi käyttää.
Joten oli siinä disclamer sivulla mitä tahansa, se ei poista microsoftin vastuuta. Tai kääntäen jos poistaisi niin miksi mikkihiiri tekee yleensä korjauksia, ja pyytää olemaan hiljaa bugeista.
Anonyymi kommentoija, 17.11.2001 14:13:08
Mutta vaikka heillä on moraalinen vastuu tuottaa kyseisiä korjauksia, niin halusin lähinnä kyseenalaistaa heidän laillista vastuuta, varsinkin niille käyttäjille jotka ovat oman (haavoittuvaisen) IE:n imuroineet netin kautta.
P.s. ensi kerralla, yritä argumentoida muuten kuin pelkillä "sä et tiedä mitään" tai "sä et ole perehtynyt" argumenteilla.
murmeli, 20.11.2001 04:32:48
Se, että käyttöjärjestelmään on integroitu selain jonka rutiineja käyttää koko järjestelmä ja jonka vikoja he eivät sitoudu korjaamaan antaa pienen vinkin tuotteen laadusta.
.
heko, 17.11.2001 18:49:39
2) asiakas voi ``vaatia'' asioita toimittajalta myös muussa kuin juridisessa mielessä: ``odotan, että ratkaisette ongelman, tai vaihdan toimittajaa''. Tämä on ihan normaalia kuluttajan antamaa palautetta, oli sitten kyseessä pesukone tai ohjelmisto.
Samaan tapaan on ärsyttävää niputtaa open source -ohjelmistot yhteen nippuun. Minä käytän lähes pelkästään open source -tavaraa, mutta kyllä senkin tavaran joukossa riittää valinnanvaraa. Jos ohjelmiston valmistaja suhtautuu välinpitämättömästi turvallisuuteen, vaihdan ohjelmistoa. Se on minulla prioriteettilistalla aika korkealla.
I am not a lawyer -kommentit ovat yleensä ikäviä - ne vain lisäävät epäselvyyttä asioissa, joihin pitäisi juuri saada enemmän selkeyttä ja vähemmän mahdollisuuksia oikeusjärjestelmälle kehittyä suuntaan, jossa on mahdollista haastaa joku oikeuteen paistettuaan kissansa mikrossa. On eri asia käydä keskustelua siitä, miten oikeusjärjestelmässä jonkun asian *pitäisi* olla ja mitä taas oikeusjärjestelmällä nykyisellään ``sanoo'' jostain asiasta.
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
Anonyymi kommentoija, 16.11.2001 21:23:34
<offtopic>Jakaako microsoft jossain muuten tuota windows2000 SP3 RC xxx vai onko se vaan vuodettu beta teamiltä ?(kuukelilla kun hakee niin löytyyhän sitä muilta saiteilta)</offtopic>
peehooks, 17.11.2001 19:09:15
Anonyymi kommentoija, 19.11.2001 15:20:11
Osa tukee osaa niistä osittain.
.samuli
Tietäjä, 20.11.2001 11:16:36
No oikea selain ja oikea selain. Itse olen ihan tyytyväinen IE 6:seen mutta onhan se muuta kuin kivaa jos täytyy ladata erilaisia päivityksia satoja kappaleita :-) :-)