Podziel się opinią o serwisie

Biblioteka Wiedzy poleca

Office 365 - podręcznik użytkownika

Ta książka pokaże Ci, jak wykorzystać chmurowe przetwarzanie danych - a konkretnie Office 365 - aby robić więcej, współpracować łatwiej i działać...
pobierz »

Jak zwiększyć wydajność infrastruktury serwerowej oszczędzając czas i pieniądze? Nowoczesne rozwiązania serwerowe

Niniejszy dokument ma na celu zaprezentowanie sposobów na poprawę funkcjonowania i efektywności działania infrastruktury serwerowej w firmie lub...
pobierz »

Dlaczego warto korzystać z Office 365?

Jakie funkcje i możliwości Microsoft Office 365 decydują o tym, że warto wybrać to rozwiązanie zamiast tradycyjnego pakietu Office i rozwiązań...
pobierz »

Więcej bezpłatnych raportów w serwisie
powiększ tekst >
AKTUALNOŚCI

Microsoft wiedział o luce w IE od pół roku

11 grudnia 2009

securitystandard
Gdy Microsoft udostępnił swój ostatni pakiet poprawek, wielu specjalistów chwaliło koncern za wyjątkowo szybkie (jak na tę firmę) załatanie wykrytej pod koniec listopada luki w Internet Explorerze. Teraz okazało się jednak, że pochwały były właściwie nieuzasadnione - bo Microsoft wiedział o tym błędzie od czerwca bieżącego roku.

Z informacji przedstawionych przez działający w ramach firmy VeriSign zespół iDefense wynika, że błąd został wykryty już ponad pół roku temu. Wtedy też przeanalizowali go specjaliści z iDefense, którzy następnie przekazali informacje na ten temat Microsofowi (nastąpiło to 9 czerwca 2009 r.). Warto dodać, że błąd wykrył anonimowy haker, który zgłosił go do VeriSign w ramach prowadzonego przez firmę programu Zero Day Initiative (ZDI - projekt polega na skupowaniu informacji o błędach i przekazywaniu ich producentom oprogramowania).

Przypomnijmy: pod koniec listopada internauta podpisujący się jako K4mr4n opublikował w Internecie exploita, umożliwiającego skuteczne zaatakowanie Windows przez nieznaną wcześniej lukę w zabezpieczeniach IE. Problem dotyczył wyłącznie IE6 i IE7 - zarówno starsze wersje (np. IE 5.01), jak i najnowsza (IE8) nie były podatne na atak.

Trzy dni później Microsoft oficjalnie potwierdził, że błąd istnieje i że dostępny w Internecie exploit jest skuteczny - koncern opublikował oficjalny alert, w którym dokładnie opisano problem i zasugerowano kilka metod zminimalizowania ryzyka ataku. W alercie zapowiedziano też, że wkrótce pojawi się poprawka - większość specjalistów wątpiła jednak, by Microsoft zdołał przygotować ją na 8 grudnia (czyli drugi wtorek miesiąca - dzień, w którym koncern zwykle publikuje poprawki).

Wszyscy byli zaskoczeni, gdy okazało się, że koncern zdołał jednak przygotować na czas odpowiednie uaktualnienie - Andrew Storms, szef działu bezpieczeństwa firmy nCircle Network Security, powiedział wręcz, że to rekordowy wynik. Bo faktycznie zwykle na poprawki trzeba było czekać znacznie dłużej - w przeszłości ich przygotowanie zajmowało koncernowi co najmniej kilka tygodni. Tym razem było znacznie szybciej - patch był gotowy w niespełna dwa tygodnie, zanim nastąpiły pierwsze ataki wykorzystujące nowy błąd.

Niektórzy, bardziej ostrożni, eksperci zastrzegali jednak, że na pochwały może być jeszcze za wcześniej - bo w dokumentacji poprawek Microsoftu znalazły się podziękowania dla firmy VeriSign za przekazanie informacji o tym błędzie (a to sugerowało, że koncern mógł dowiedzieć się o problemie zanim informacja o luce wypłynęła w mediach).

Teraz okazało się, że sceptycy mieli rację - z danych przedstawionych przez VeriSign wynika, że pełne informacje o luce Microsoft dostał już na początku czerwca 2009 r. Koncern na razie nie komentuje tych doniesień - trudno więc spekulować, dlaczego właściwie tak długo zwlekano z przygotowaniem poprawki.

Więcej informacji o najnowszym pakiecie uaktualnień koncernu z Redmond można znaleźć w tekście "Microsoft załatał 12 luk". Błąd w IE, o którym mowa w tekście, opisany jest w biuletynie MS09-072.

Wystaw ocenę:
   Średnia ocena (liczba głosów: 3)
wydrukuj wydrukuj wyslij do znajomegowyślij do znajomego

Komentarze

~Gość

  • ocena: brak oceny
  • IP: 83.6.224.123
  • 11-12-2009, 10:05

M$ ma talent nawet za szybkiego patcha dostają po głowie ;)

~Gość

  • ocena: brak oceny
  • IP: 77.236.11.223
  • 11-12-2009, 10:27

patch nie byl "szybki" 6 miesiecy luka byla im znana, to jest szybko ? jakis haker przekazal informacje o tej luce, wiec zapewne wielu innych z niej korzystalo przez te 6 meisiecy albo i dluzej, kolejny przyklad tego jak M$ zlewa uzytkownikow