Az SP2 ellenére kritikus hibára bukkantak a Microsoft böngészőjében
2004. augusztus 21. 13:02, szombat
Egy független biztonsági szakértő kritikus sebezhetőséget fedezett fel az Internet Explorerben, és a hírek szerint a hiba a második javítócsomaggal frissített Windows XP operációs rendszereket is érinti.

Hirdetés

A sebezhetőséget rendkívül könnyű kihasználni, ugyanis egy speciálisan megszerkesztett weboldalon elég egyetlen kattintás számítógépünk megfertőzéséhez. A sikeres behatolás után a kártevő az indítópultba helyezi magát, és már a rendszer indulásakor működésbe lép. A biztonsági szakértő - akit az interneten a "http-equiv" néven ismernek - felfedezéséhez egy példát is csatolt, hogy felhívja a figyelmet a veszély komolyságára. "A weboldalon mindössze két piros vonal, valamint egy kép található. Ha megragadjuk a képet, és a két vonal közé húzzuk, máris bemásoltuk a kártevőt az indítópultba. A program a rendszer következő újraindításakor lép működésbe" - áll a példához mellékelt szövegben.

A Secunia szerint az eljárás további finomításával akár az is lehetséges, hogy egyetlen kattintással elvégezzük a fenti példát. A vállalat rendkívül súlyosnak minősítette a sebezhetőséget, és a hibát a második legveszélyesebb kategóriába sorolta. A Microsoft szerint ugyanakkor a hiba nem jelent súlyos fenyegetést a felhasználókra nézve, hiszen a sikeres behatoláshoz mindenképpen szükséges, hogy meglátogassuk a támadók által módosított weboldalt, és végrehajtsuk a szükséges lépéseket. "A sebezhetőség kihasználásához feltétlenül szükséges a felhasználó együttműködése, így a hiba nem nevezhető kritikusnak, és egy ilyen támadás nem jelent súlyos fenyegetést" - jelentette ki a szoftveróriás szóvivője, de hozzátette, hogy a cég szakemberei komoly vizsgálatnak veszik alá a felfedezést.

A hiba felfedezője a sebezhetőség ellenére is úgy véli, hogy a második javítócsomag biztonságosabbá teszi az operációs rendszert, és telepítését mindenki számára javasolja. "A javítás egész tűrhetően lezárja a rendszert, és megvédi azt az eddig felbukkant támadók ellen. Minden bizonnyal a jövőben is újabb hibákra derül fény, de a helyzet alapvetően megváltozott a tavalyi állapotokhoz képest" - jelentette ki "http-equiv".
Kapcsolódó linkek
Laptopok

Már 49 900 Ft-tól!

E-book olvasók

Már 17 043 Ft-tól!

Tablet PC-k

Már 23 140 Ft-tól!

LCD monitorok

Már 19 800 Ft-tól!

részletek » részletek » részletek » részletek »
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

IT/Tech, Hardver
Tudomány, Mobil, Film, Játék
Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
2004. aug. 24. 21:42 | galéria | válasz | #40
#36 támogatom
comet  
2004. aug. 23. 15:13 | válasz | #39
Persze, ezzel én is tisztában vagyok, de a hobbi felhasználó alatt a "wannabe" biztonsági szakértőket értettem...
2004. aug. 23. 14:46 | válasz | #38
Ja, hogy ne essen tévedés, én a profi melett hobbista is vagyok az igaz, de nem az volt Steve Jobs & Steve Wozniak, Bill Gates & Paul Allen, DVD Jon, ja és persze maga Linus Torvalds is. És még sokezren akik a "garázsukban" revoluciót inditottak el. NEM AKAROM MAGAMAT EZEKKEL AZ EMBEREKKEL KIEGYENLÍTENI, MERT NINCS RÁ "MÉG" ALAPOM!, de KÉREM a hozzád hasonlókat, hogy ne sz@rjanak a hobbistákra OK?
2004. aug. 23. 13:49 | válasz | #37
és miért gondolod, hogy hobi felhasználó vagyok?

p.s. nem sz@rom le a biztonságiakat, de a teszt nállam tényleg nem működik...

csak ennyit. :) nameg az altavistán is tesztelték, és az ő biztonsági szakértőeiknek sem müködött... pedig ők nem eldobni valóak.
comet  
2004. aug. 23. 12:56 | válasz | #36
Szvsz jogsit kene kiadni szélessávhoz, a többi meg csak 56k-t használhasson :]]]
comet  
2004. aug. 23. 12:54 | válasz | #35
Hát szopás, de a kedves Billgétsz miatt ez az amit nem tehetsz meg :DDDD
comet  
2004. aug. 23. 12:53 | válasz | #34
Ja mindig szeretem amikor az ilyen hobbi felhasználók elkezdik tesztelni...
aztan "rajonnek" huh ez a windowson nem megy!!! De azért a biztonsági szakértöket szarjuk le magasrol ;)

Mellesleg http-equivet olvasom vagy egy éve a bugtraqon, IE hibák felfedezésének jelentős részéért ő felelős...
2004. aug. 23. 08:44 | válasz | #33
Ha hülye a felhasználó, hát hülye. És akkor vírusos lesz. Nem fogom sajnálni. Ahhoz, hogy kapjon egy levelet, amiben benne van a link valami csábító hülyeséggel és a fertőzőtt linkkel, amit azután még aktivál is, legalább ekkora bakinak számító hülyeséget kell elkövetni, publikálni a mailcímét, olyan helyen, ahol a spamcímeket kereső robotok megtalálják. Ez már halmozottan hátrányos helyzetű felhasználás. Ettől a hiba nem lesz kritikusabb. Inkább meg kellene tanítani az embereket használni a számítógépet, de ez többet között az "én értek hozzá minek" tanuljamtól a "á én ugyse csinálok olyat" sávban található megszámlálhatatlan kifogás miatt hamvában holt ötlet. :/
Ceb  
2004. aug. 23. 07:41 | válasz | #32
Lassan inkább jobban járok, ha unistalálom az explorert, nehogy megszokásból azt inditsam el.
Lola.  
2004. aug. 22. 21:32 | válasz | #31
igen, én is erre tippelek...
dez  
2004. aug. 22. 21:19 | válasz | #30
dez  
2004. aug. 22. 21:19 | válasz | #29
Nem kötelező "Free Portn" feliratnak lennie rajta, egy kétes oldalon, stb. Lehet akár egy látszólag ártalmatlan (vagy pl. feltört) oldalon is.
Yv@n  
2004. aug. 22. 21:12 | válasz | #28
Jó értem én, csak a cikkben az idézetből nekem az sült le, hogy ez tulajdonképpen semmiség...persze könnyen lehet ugye, hgoy csak jó sajtó szokáshoz híven kiragadtak egy mondatot az ipse szövegéből, amivel jó nagy port lehet felkavarni.
Lola.  
2004. aug. 22. 17:46 | válasz | #27
egyébként nézd meg secunniánál is csak a második legsúlyosabbat kapta, pedig neki aztán nem kell a ms besorolását követnie.
Lola.  
2004. aug. 22. 17:45 | válasz | #26
persze, hogy nem kell. De nem is lesz, a második legsúlyosabb besorolás azért nem elbagatelizálás :)
Yv@n  
2004. aug. 22. 17:30 | válasz | #25
Én érzem a különbséget, lévén nálam egy rohadt vírus nincs, évek óta, de nagyhirtelen a közvetlen környezetemben egy ilyen embert tudnék még mondani akinél nem terjedhet el, mégpedig az anyámat...ugyanis nem ül gép elé. Bárki másból akit ismerek kinézem hogy nagyranyílt szemekkel boldogan kattint/letölt/futtat bármi féle szemetet, és hiszem, hogy nem én születtem rossz környékre, és ez máshol is így van. Tény persze még hogy ettől az msblast és egyéb szarságok jóval nagyobb problémát jelentenek, de azért egy efféle hiba súlyosságát sem kell elbagatelizálni.
h4x0r  
2004. aug. 22. 17:29 | galéria | válasz | #24
Ha ennyire rühelled a Wint, akkor használj Linuxot, de sztem az anyázás nem megoldás...
ollie  
2004. aug. 22. 02:31 | galéria | válasz | #20
Talán azért, mert nem tudtak róla.
Cat  
2004. aug. 22. 01:35 | galéria | válasz | #19
tök jó hogy a cikkben lévő linkre kattintva pont az ellenkezőjét irják mint amit te irsz:

"The vulnerability has been confirmed on a fully patched system with Internet Explorer 6.0 and Microsoft Windows XP SP1/SP2.
2004. aug. 22. 00:29 | válasz | #18
Ide illik ez a kis mondás:
Ha a kacsa nem tud úszni akkor nem a víz a hülye...
mireez   "Rest in Peace mireez" 
2004. aug. 21. 23:05 | válasz | #17
ehh, nekem se müxött a hiba, jah, persze sp2-vel. kár...
2004. aug. 21. 22:42 | válasz | #16
"és a hírek szerint a hiba a második javítócsomaggal frissített Windows XP operációs rendszereket is érinti"

nem igaz én most probáltam az Secunia honlapon a browser tesztet és nem jött be, probáltam 3 gépről (mindhárom SP2) és egyiken sem jött be...

tehát az SP2-re nem vonatkozik, de ezt már több helyen is elolvashatjátok.
Mat   "Rest in Peace Mat" 
2004. aug. 21. 21:35 | válasz | #15
Még hogy nem kritikus a hiba. Tiszta vicc.Lehet tényleg hogy nem oan veszelyes dolog ez de ham már ezt a tetves Sp2-t ennyi ideig halsztották, akkor mi a büdös pi**áéert nem lehet a hibákat kijavítani???!!! MICROSOFT
Frank99   2001. 02. 08. óta regisztrált VIP fórumozó 2001. 02. 08. óta regisztrált VIP fórumozó 2001. 02. 08. óta regisztrált VIP fórumozó2001. 02. 08. óta regisztrált VIP fórumozó
2004. aug. 21. 21:31 | galéria | válasz | #14
én meg Firefox-ot :-)
lola   "Rest in Peace lola" 
2004. aug. 21. 21:21 | válasz | #13
Az ilyen és ehhez hasonló híreket már sok sok éve borítékoltam. Az lenne a csoda, ha legalább fél évig semmi ilyen jellegű hír nem lenne. LOL!!
Lola.  
2004. aug. 21. 20:35 | válasz | #12
"egy hiba súlyosságát lehet nem az alapján kellene megítélni emiatt, hogy hogyan jut hozzá az ember, hanem hogy mit lehet vele véghezvinni adott gépen."

pedig az a legfontosabb. Kritikus besorolást az a hiba kaphat, amely a user aktív közrelműködése nélkül képes kárt okozni. (rpc hiba -> blaster és társai) Ugye érzed a különbséget, aközött, hogy semmit nem csinálsz csak bekapcsoltad a gépet és aközött, hogy elmész egy rossfiú weboldalára ahol drag-and-drop műveletre vesznek rá és te ezt bután végrehajtod ezért bekapsz valamit. (jelenleg nem ismert, DaD nélküli kihasználása a hibának)

Mivel ez a hiba nem ilyen, a második legsúlyosabb besorolást fogja kapni. Ilyen egyszerű.
Yv@n  
2004. aug. 21. 19:37 | válasz | #11
"A Microsoft szerint ugyanakkor a hiba nem jelent súlyos fenyegetést a felhasználókra nézve, hiszen a sikeres behatoláshoz mindenképpen szükséges, hogy meglátogassuk a támadók által módosított weboldalt, és végrehajtsuk a szükséges lépéseket."

Ez elég hülye duma...a felhasználók ngyrésze mérhetetlen idióta, aki megteszi a szükséges lépéseket, elég ha a linket elnevezik "Free porn"-nak, és már kattint is rá... egy hiba súlyosságát lehet nem az alapján kellene megítélni emiatt, hogy hogyan jut hozzá az ember, hanem hogy mit lehet vele véghezvinni adott gépen.

dduma  
2004. aug. 21. 19:27 | válasz | #10
na az ilyenek miatt használok én Operát. :)
Cat  
2004. aug. 21. 18:27 | galéria | válasz | #9
le kell tiltani az active scriptinget
Cat  
2004. aug. 21. 18:27 | galéria | válasz | #8
a magyar SP2 csak szeptemberben jelenik majd meg
Sadist  
2004. aug. 21. 18:18 | galéria | válasz | #7
Miért van az, hogy az ilyen híreken már meg sem lepődök
fako  
2004. aug. 21. 16:23 | válasz | #6
En azt nem ertem hogy miert epitenek olyan eljarasokat a bongeszokbe amik lehetoseget adnak ilyesmire. Miert kell egy weboldalnak tudnia fileokat masolni a wincsire. Raadasul egy wagon ilyen modszer van/volt eddig IE-ben, egy joreszuket mar kivettek/letiltottak. (imho eleve belese kellet volna tenni.)
2004. aug. 21. 15:34 | válasz | #5
#4 Még van az opera is!
2004. aug. 21. 14:41 | galéria | válasz | #4
opera opera .. mozilla .. firefox ... netscape ... mi van még ? :DDD
2004. aug. 21. 14:07 | galéria | válasz | #3
Kurva jó, nekem magyar windowshoz még SP2-m sincs.
Nem tudja valaki honnan lehet leszedni az alpha/béta magyar SP2-t? Integrálva már láttam, de egy bétáért 700Mb-t?
2004. aug. 21. 13:45 | válasz | #2
1. LOL

2. Már rég kitalálták az olyan progikat, amik figyelik az indítópultot, a rendszeradatbázis run kulcsait, és sok egyáb mást, hogy változásuk esetén azonnal figyelmeztessék a felhasználót. Kicsit oda kell figyelni, és egy pillanat alatt le lehet lőni az ilyen sunyi férgeket.
Pl. A The Cleaner is tud ilyet.
2004. aug. 21. 13:16 | válasz | #1
sp2 rlz