|
Keskiviikko, 9.6.2004 Internet Explorerista löytyi jälleen haavoittuvuuksiaTietoturvayhtiö Secunia raportoi eilen kahdesta Internet Explorerissa piilevästä haavoittuvuudesta, joihin ei toistaiseksi ole saatavilla korjauspäivitystä. Haavoittuvuuksien avulla käyttäjän koneen voi kaapata haltuun verkon yli. Molemmat haavoittuvuudet toimivat viimeisimmillä tietoturvapäivityksillä varustetulla Internet Explorer 6.0:lla.
Lue juttu K2, 9.6.2004 00:16. Lähde: Secunia
|
|
Anonyymi kommentoija, 9.6.2004 09:48:05
Norton has detected and removed a virus from your computer.
Toinen sisäverkko taas oli niin hyvin palomuuritettu, että ei exploitti toiminut alkuunkaan..
Homman nimihän on se, että selaimissa (juu, kaikissa) tullee aina olemaan haavoittuvuuksia. Tietoturvaa ei kannattanekaan surffailussa laskea pelkästään "ug" selainten varaan.
Ennustan, että tulevaisuudessa, jos IE alkaa menettää valta-asemaansa, myös muista selaimista alkaa "löytymään" haavoittuvuuksia kiihtyvän tahtiin.
Anonyymi kommentoija, 9.6.2004 10:47:45
Anonyymi kommentoija, 9.6.2004 10:50:47
MS keskittyi aikoinaan kehittämään helppokäyttöisiä asioita tietoturvasta tinkimällä. Tästä johtuu että IE:n pohja on mätä, jota on vaikea paikata. Toinen paha töppi on yhdistää IE käyttöjärjestelmään. Internet on tavallaan pahin mahdollinen uhka tietoturvalle ja sitten kytketään sitä käyttävä ohjelma suoraan käyttöjärjestelmään..
Monet ihmiset jopa käyttävät IE:tä vaikka tietävät sen olevan turvaton. Itse tunnen useita tälläisia ihmisiä, jopa yrityksen tietoturvasta vastaavia.
Anonyymi kommentoija, 9.6.2004 12:40:27
tulipas MS-julistus jälleen kerran, ei kyllä nyt suoraan ollut siksi tarkoitettu ja mielestäni on oikeasti ihan hienoa että on vaihtoehtoja ja näistä löytyy ihmisille parhaiten sopivia ratkaisuita.
Anonyymi kommentoija, 9.6.2004 14:19:01
Anonyymi kommentoija, 10.6.2004 08:14:13
Anonyymi kommentoija, 10.6.2004 15:56:35
Anonyymi kommentoija, 9.6.2004 14:31:05
En yhtään epäile etteikö ne ominaisuudet toimisi siten kuin MS on niiden tarkoittanut toimivan ja etteikö niitä olisi toteutettu ihan niin hyvin kuin keneltä tahansa ohjelmoijalta sopisi odottaa. Silti, käyttäjän kannalta ne tekevät jotain ihan muuta kuin pitäisi.
Anonyymi kommentoija, 10.6.2004 13:16:59
Anonyymi kommentoija, 10.6.2004 20:30:06
"...ja uskaltaisin kyllä veikata että ei ne microsoftilla tee sen huonompaa softaa kuin muuallakaan, todennäköisesti huomattavasti parempaa..."
Jälkiä tarkastellessa vaikea uskoa.
robsku, 3.10.2007 16:09:23
Pasteampa tähän vielä pätkän jonka sisältö ei itselle ole ollut mitään uutta vaan pikemminkin todistamaton selviö... noh, jotkut kutsuu vaikka edliniä hyväksi editoriksi, mutta tosiasiahan on, että noi on totaalisen surkeita:
The European Commission, in its March 24, 2004 decision on Microsoft's business practices, quotes, in paragraph 463, Microsoft general manager for C+ development Aaron Contorer as stating in a 1997-02-21 internal Microsoft memo drafted for Bill Gates:
"The Windows API is so broad, so deep, and so functional that most ISVs would be crazy not to use it. And it is so deeply embedded in the source code of many Windows apps that there is a huge switching cost to using a different operating system instead...
"It is this switching cost that has given the customers the patience to stick with Windows through all our mistakes, our buggy drivers, our high TCO, our lack of a sexy vision at times, and many other difficulties [...] Customers constantly evaluate other desktop platforms, [but] it would be so much work to move over that they hope we just improve Windows rather than force them to move.
"In short, without this exclusive franchise called the Windows API, we would have been dead a long time ago."
! HackNBlog: http://salamanteri.homelinux.net/wordpress
Anonyymi kommentoija, 9.6.2004 13:53:18
weicco, 10.6.2004 08:43:29
Ongelma on vain nyt siinä, että tämä IE ei nyt tajua milloin surffataan netissä ja milloin kovalevyllä tai ainakin raja näiden kahden välillä on hyvin häilyvä. Lisäksi Windows on suunniteltu muutenkin niin, että toisiin ohjelmiin kiinni pääseminen on luvattoman helppoa (jos vain tietää mitä pitää tehdä) riippumatta siitä, millä oikeuksilla sinun ohjelmasi toimii ja millä oikeuksilla se toinen ohjelma toimii. Toisaalta moni käyttäjä surffaa joka tapauksessa administrator-oikeuksilla, tehden pahojen hakkereiden työn helpommaksi.
MS on kyllä luvannut tuoda parannuksia Windowsiin, mutta näitä saadaan odottaa varmaan vuoteen 2006-2007. Tosin XP SP2 (beta vieläkin?) ratkaisee jo monta tietoturva-aukkoa, puhumattakaan ajantasalla olevista palomuurista ja antivirussoftista.
Anonyymi kommentoija, 10.6.2004 10:51:04
Off topic. Kuinkahan paljon näitä talkootunteja muuten kaikenkaikkiaan tehdään vaan sen vuoksi, että reikäisten käyttisten ja selainten saastuttamat koneet pysyisi pystyssä? Eikös tämä jo lähesty sitä MS:n parjaamaa vapaaehtoistyötä "joka rappeuttaa koko ohjelmistoteollisuuden"?
Taidan lopettaa tuon Windowsin säätämisen tutuille, ainakin ilmatteeks.
Anonyymi kommentoija, 9.6.2004 20:59:13
- Irakissa räjähti pommi
- IE:ssä tietoturva aukko
- Matti Nykänen hakkasi vaimonsa kännissä ja muutti hevostalliin
Jokaisen näistä asioista tietäisi ilman uutisointiakin :)
Anonyymi kommentoija, 10.6.2004 03:28:33
- IE:ssä tietoturva aukko
- Matti Nykänen hakkasi vaimonsa kännissä ja muutti hevostalliin
Jokaisen näistä asioista tietäisi ilman uutisointiakin :)
Anonyymi kommentoija, 10.6.2004 08:37:17
Kyseisten ohjelmien käyttäjät saavat tiedon asiasta kyllä muita reitteja kuin STT:n uutisista.
Anonyymi kommentoija, 10.6.2004 10:36:13
robsku, 3.10.2007 16:16:10
- IE:ssä tietoturva aukko
- Matti Nykänen hakkasi vaimonsa kännissä ja muutti hevostalliin
Jokaisen näistä asioista tietäisi ilman uutisointiakin :)
! HackNBlog: http://salamanteri.homelinux.net/wordpress
Anonyymi kommentoija, 10.6.2004 03:16:01
daddymac, 9.6.2004 08:35:57
Mielestäni tämä alkaa olla niitä viimeisiä nauloja Explorerin arkkuun (joskin pelkään että lisää on tulossa), sillä jos kerran lääkettä (eli korjausta) ei ole saatavilla (paitsi disabloimalla MS:n itsekehittämä "lisäarvotekniikka" selaimesta, jota tuskin kukaan peruskäyttäjä osaa tehdä ilman avustavaa neuvontaa ja ohjeita) ongelmaan, kun exploa hyödynnetään jo näinkin näkyvästi eikä pelkästään harmittomina vulnerability exampleina jollain uutissivustolla. Itselläni ongelmaa ei ole kun käytän eri selainta, mutta Internet-palveluita tarjoavan firman työntekijänä huoleni kattaa myös peruskäyttäjät oman navanympäristön ulkopuolella.
Toinen (eli ensimmäinen) ongelma eli koneella olevan sisällön avaaminen linkillä olikin sitten vähän lievempi, IMHO voisi laskea Windowsissa enemmänkin featureksi. Joskin hiukan ei-toivottava feature (jota ei taida saada pois päältä kytketyksi paitsi asentamalla IE6:n SP2?) jonka olisi kyllä voinut laittaa asetuksista poiskytkettäväksi. Kyseessä lienee kuitenkin ominaisuus joka Explorerissa on sisältötiedostojen (esim. juurikin helppi-filujen) näyttämistä varten, ja sitä ei dedikoidulla web-selainpuolella ole erikseen estetty, paitsi uusimmassa päivityksessä.
</antti>
Anonyymi kommentoija, 9.6.2004 08:44:58
Käännytystyötä toki voidaan tehdä ja se usein onnistuukin erilaisten foorumien välityksellä hyvin, muttta ensin pitää saada se selaimenvaihtaja vakuuttuneeksi käännyttäjän ammattitaidosta joka taas vie paljon aikaa. Ehkä Jehovan todistajilla olisi muutamia hyviä käännytysvinkkejä.
Digital, 9.6.2004 10:05:49
if (eregi("MSIE",getenv("HTTP_USER_AGENT")) ||
eregi("Internet Explorer",getenv("HTTP_USER_AGENT"))) {
Header("Location: http://www.jonkun_luotettavan_tahon_sivu.html"...
exit;
}
?>
Yrityksien intranet ylläpitäjät voisivat laittaa sivuihin mainintaa ja samalla estää työn tekiää pääsemästä intranet:iin IE:llä. Eiköhän selaimet vaihtuisi aika nopeasti työ paikoilla. Tuo on vain oma ideani jota pidän jo aika tehokkaana keinona.
Anonyymi kommentoija, 9.6.2004 10:48:10
eregi("Internet Explorer",getenv("HTTP_USER_AGENT"))) {
Header("Location: http://www.jonkun_luotettavan_tahon_sivu.html"...
exit;
}
?>
En kyllä muutenkaan pidä tuollaista estoa mitenkään tehokkaana tai kannattavana keinona opastaa ihmisiä työpaikoilla koneen käytössä. Kannattavampaa on kouluttaa järkevään koneen käyttöön, yhtenäistää sovellukset ja ennemmin vaikka valvoa ettei käyttäjät lähde selailemaan epäilyttäviä sivustoja. Aivan vastaavasti, kuten opastamme käyttäjiä ettei kaikki sähköpostin liitteitä kannata avata eikä jokaista netistä ladattua ohjelmaa käynnistää, niin opastaisimme ettei jokaista linkkiä kannata klikata tai jokaiselle sivulle surffata.
Yleensäkin ennemmin opastaa ja neuvoo käyttäjiä järkevämpään koneen käyttöön ja selittää maalaisjärjelle ymmärrettävästi, että kuten oikeassa elämässäkin, niin ei verkossakaan kannata mennä jokaiseen paikkaa eikä hyväksyä kaikkia tuntemattomia nappuloita/lisukkeita. Ja välillä kannattaa vain pysähtyä tarkistamaan ja huolehtimaan siitä ettei kukaan ole huomaamattasi tuupannut mukaan mitään ylimääräistä tai paikat ole likaantuneet.
Anonyymi kommentoija, 9.6.2004 13:53:40
Tuskinpa ne selaimet sen nopeammin vaihtuisivat IE:stä kilpaileviin, koska monessa firmassa ei työntekijät yksinkertaisesti saa asennella koneelleen/koneisiin mitään ohjelmia. Olipa ne sitten parempia kuin ms:n tai ei. Ainakin omalla työpaikalla jopa kaikki kiintolevyn kansiotkin on "piilotettu" tavalisilta käyttäjiltä, vain muutama "tarpeelinen" oman profiilin kansio näkyy.
Jos muutosta yritystasolla halutaan nopeasti, niin silloin oikea reitti ei ole työntekijälähtöinen, vaan muutoksen olisi lähdettävä sieltä ylläpidon päästä. Miksi koneille ei alunalkaenkin ole asennettu IE:n "parempia" selaimia?
Anonyymi kommentoija, 10.6.2004 03:13:14
Header("Location: http://www.jonkun_luotettavan_tahon_sivu.html"...
exit;
}
Niin ja 'hypetätkö' tosiaan, selaimen vaihdon johonkin 'turvallisempaan' olevan 'ainoa' vaihtoehto ?
Ajatteletko, että oikein määritellyssä systeemissä jonkun_luotettavan_tahon_sivu hötömölöön upotettua objektia tosiaan ajettaisiin ?
Ei todellakaan. Kyse on ainoastaan sallitaanko ActiveX:n suoritus muilla kuin trusted zoneilla.
Sinänsä melko mitätön bugi, mikäli asetukset ovat kohdallaan.
Asetuksethan voidaan muuttaa ryhmä käytännöllä. Kirjautuessasi työasemasi (selaimen) asetukset määritetään vastaamaan uusia asetuksia.
jst, 9.6.2004 10:52:09
arzka, 9.6.2004 00:33:22
Löytyisi jostain edes selkeät määritykset, joilla voisi puukottaa kaiken turvattoman pois, ja jättää silti päälle sen verran toimintoja, että normaali selailu onnistuu ongelmitta. Itse olen löytänyt pääasiassa vain asetukset, joilla selailu on kyllä turvallista, mutta sen paremmin javat, flashit kuin mitkään muutkaan eivät enää toimi. Ei oikein houkuttele käyttämään nykyisessä ympäristössä. Onneksi tämä Firefox sentään sallii suhteellisen turvallisen surffailun. Vielä kun saisi sivustoille pakollisen luokittelun, ei tarvitsisi miettiä, minkä linkin takana on milloinkin piilotettuna joku tylsä pornosite.
Anonyymi kommentoija, 9.6.2004 00:34:29
Anonyymi kommentoija, 9.6.2004 01:34:00
Anonyymi kommentoija, 9.6.2004 03:59:45
Heh, sainpas kuulostamaan helpolta..
Anonyymi kommentoija, 9.6.2004 12:16:19
Anonyymi kommentoija, 9.6.2004 13:01:10
Anonyymi kommentoija, 9.6.2004 08:56:14
Tuonkaltainen palvelu on muuten olemassa jo vuodesta 1997 (?) lähtien, nimeltään Alexa.
Anonyymi kommentoija, 9.6.2004 12:25:36
Anonyymi kommentoija, 10.6.2004 03:24:45
ps. Tiedoksi... käytän ja olen käyttänyt 'näitä' turvattomia active sitä active tätä ja muita MS tekniikoita yli vuosikymmenen eikä ongelmia (lue. viruksia, itsestään asentuneita saati suoritettuja spyware, keylogger jne. activex sovelmia jne') ole ollut - niin ja silloin tällöin kulutan myös aikuisviihdettä ja kenties vierailen muissakin 'koneen terveydelle vaarallisissa paikoissa'. :)
Tämähän on vain 'kiinni' osaamisesta - aina löytyy niitä idiootteja jotka avaavat 'ystäviltään' tmv. tulleet 'mitä tahansa sisältävät' viestit, asetuksista huolimatta klikkailevat huolettomasti 'kyllä' vierailleessan epämääräisillä sivuilla, eivät päivitä työasemaansa, latailevat netistä 'kaikkea kivaa' jne. see the point ?
arzka, 11.6.2004 02:25:30
XP:n servicepackit eivät myöskään auta sitä 90%:ia, joilla on käytössään W2k, ME tai 98. Yhdellä jopa Win95, yhdellä vielä vähän aikaa sitten win3.11 josta lopulta luovuttiin pari kuukautta sitten. Miksi vaihtaa, kun edellinenkin toimii? Taitaa itse asiassa se win3.11 olla turvallisempi asennus, kuin suurin osa w2k:ista ;)
On helppo turvata oma kone, jolle voi tehdä mitä vaan, ja jolla surffaa itse. On vähän eri asia tehdä sama kymmenille tai sadoille koneille, joista jokainen on tavalla tai kolmannella erilainen, ja joita käyttävät ihmiset aivan laidasta laitaan. Kaikki kun eivät ole tietokoneguruja, onneksi.
weicco, 9.6.2004 12:38:43
Andronikos, 9.6.2004 19:01:20