HWSW Informatikai Kerekasztal: Re: A Safari és az IE esett először a hackerek áldozatául - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (6 Oldal)
  • +
  • 1
  • 2
  • 3
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

Re: A Safari és az IE esett először a hackerek áldozatául

#1 Felhasználó inaktív   HWSW 

  • HWSW
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 9.283
  • Csatlakozott: 2009. márc. 17.

Elküldve: 2011. 03. 10. 09:51

A vancouveri CanSecWest biztonsági konferencián tegnap kezdődött a Pwn2Own verseny, ahol a népszerű böngészőket sikeresen feltörő szakemberek több ezer dollárral és a szoftvert futtató számítógéppel lettek gazdagabbak. Szokás szerint az Apple Safari esett el először, de az IE8 is elsőre kapitulált.
https://www.hwsw.hu/hirek/46302/apple-safari-microsoft-internet-explorer-google-chrome-mozilla-firefox-bongeszo-biztonsag.html

#2 Felhasználó inaktív   edward2 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 111
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 09:51

Opera???

#3 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2011. 03. 10. 10:00

@edward2: nem szerepel a versenyben

#4 Guest_moonman_*

  • Csoport: Vendég

Elküldve: 2011. 03. 10. 10:09

Bocsánat, hogy máshonnan idézek, de néhány részletet nem árt pontosítani:

"A Google és a Mozilla böngészőjét egyelőre nem tudták a háromnapos versenyen feltörni - amiben azonban nincs semmi meglepő, tekintve, hogy a szóban forgó cégek napokkal a verseny előtt soron kívüli javítácsomagot adtak ki böngészőikhez, amik vélhetően a hackerek által korábban előkészített támadások kivitelezését lehetetlenné tették még akkor is, ha bőven maradt kihasználható biztonsági rés a szóban forgó böngészőkben."

"A Google például nem kevesebb, mint 25 darab (!) sebezhetőséget javított a Chrome csak egy nappal a verseny előtt kiadott új, 10-es verziójában, de a március elején sebtiben a 9-es verzióhoz kiadott foltcsomag is 19 darab biztonsági rést zárt le, amelyek közül 16 súlyos besorolású volt. Ilyen körülmények között nem csoda, hogy a korábban a Chrome feltörésével megpróbálkozni szándékozó hacker végül nem is jelent meg a versenyen."

#5 Felhasználó inaktív   nhw 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.321
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:09

"Pwn2Own" hát... ez asszem nem királyi angol. :D
"A journey of a thousand miles began with a single step." // Lao Tzu

#6 Felhasználó inaktív   nhw 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.321
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:12

@moonman: Uhhh... "korrekt" egy versenytárs a google :) Majd úgy állítják be, hogy: "Látjátok mi milyen gyorsan javítunk..."
"A journey of a thousand miles began with a single step." // Lao Tzu

#7 Felhasználó inaktív   kockulat 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 4.346
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:13

@moonman: "Pwn2Own versenyben azonban a különféle böngészők két héttel ezelőtt elérhető verziói szerepeltek:"

De ettől eltekintve kíváncsi lennék mennyit fizetett a Google a beregisztrált törőknek, hogy NE jelenlenek meg, inkább nekik meséljék el a sebezhetőséget :)

#8 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2011. 03. 10. 10:14

@moonman: A Pwn2Own-ban a böngészők két hete kiadott verzióin kellett bemutatni a töréseket, tehát teljesen irreleváns, hogy az elmúlt pár napban ki mit foltozott vagy nem foltozott be. A Mozilla Firefoxot azért sem törhették meg, mert az ma kerül sorra, Vancouverben, a konferencia helyszínén pedig jelenleg hajnali 1 óra van -- mindenki alszik.

#9 Felhasználó inaktív   szvn 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 42
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:15

@nhw: Végülis pontosan ez az, amit elvárnánk ezektől a cégektől - hogy amilyen gyorsan csak lehet, foltozzák be a biztonsági réseket. És pontosan ez az, amiben az MS és az Apple sem jár az élen.

#10 Felhasználó inaktív   szvn 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 42
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:17

@kockulat: 35 ezernél biztosan többet, mert ennyit nyertek volna :D

#11 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2011. 03. 10. 10:19

@kockulat: a Chrome esetében a Google a 20 ezer dollárt csak akkor adta volna oda, ha a legfrissebb, tehát nem két héttel ezelőtti verzión is megy a törés, lehet hogy ez vette el a próbálkozók kedvét

#12 Guest_moonman_*

  • Csoport: Vendég

Elküldve: 2011. 03. 10. 10:20

@szvn: Egy nemrég megjelent tanulmány szerint (ami asszem a Secunia is alátámasztott) az MS az egyik leggyorsabb patch-elő.

#13 Guest_moonman_*

  • Csoport: Vendég

Elküldve: 2011. 03. 10. 10:24

"A Microsoft Internet Explorer 8 is rögtön az első próbálkozásra elesett, a sikeres törést Stephen Fewer, a Harmony Security biztonsági cég alapítója mutatta be [..] saját bevallása szerint meglepően egyszerű volt kikerülni a védelmet."

Ide meg megemlíthetnénk, hogy valójában három különböző exploitot kombinálva tudta csak megcsinálni, ami a "meglepően egyszerűtől" azért szvsz kicsit odébb van.

#14 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2011. 03. 10. 10:27

@moonman: ha ő azt mondja hogy meglepően egyszerű, akkor azt mondja, ezzel én innen nem tudok vitatkozni

The (sandbox) escape I found was pretty easy, to be honest, he said. Surprisingly so. http://www.theregister.co.uk/2011/03/10/apple_safari_ie_stomped/page2.html

#15 Felhasználó inaktív   szvn 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 42
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:38

@moonman: Bár annyi húszezresem lenne, ahányszor olyan vírusok szabadultak el, amik azokat a biztonsági réseket használták ki, amiket az MS hónapok alatt sem foltozott :D

#16 Guest_moonman_*

  • Csoport: Vendég

Elküldve: 2011. 03. 10. 10:39

@szvn: Úgyérted, azokat a biztonsági réseket, amikre a userek hónapok alatt is b.sztak feltelepíteni a frissítéseket...

#17 Felhasználó inaktív   floatr 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.019
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:42

@moonman: Megint beszippantod sting hülyeségét. Bár néha naponta foltozgatják, de tavaly meg tudták csinálni, hogy az ismert határidő előtt egy kicsit többet foltoztak -- most nem. De senkinek nem volt megtiltva, hogy akár két héttel ezelőtt is kiadjon javításokat.
A kombinált exploit meg ezek szerint azt jelenti, hogy 3 komponensben is talált hibát, ami tbk azért is szomorú, mert még mindig célplatform...

#18 Felhasználó inaktív   floatr 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.019
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:43

@Bodnár Ádám: Ha még a gugli nem is adott volna, de a szervezőktől kaptak volna egy kis zsebpénzt. Lehet h inkább eladta másnak :)

#19 Felhasználó inaktív   szvn 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 42
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:44

@moonman: Nem, nem, pontosan úgy értettem, ahogy írtam. Az én múltamban bizony akadt olyan, amikor elszabadult egy féregvírus, ami olyan hibát használt ki, ami már hónapok óta közismert volt (akkoriban bőszen cikkeztek is róla). Egy héttel később megjelent a patch is hozzá. És biztos vagyok benne, hogy nem ez volt az egyetlen, csak nem követem annyira, hogy fel is tudjak ilyen eseteket sorolni. Pláne mivel az elmúlt néhány évben nem sűrűn dolgozom MS szoftverekkel.

#20 Felhasználó inaktív   Mykee 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.761
  • Csatlakozott: --

Elküldve: 2011. 03. 10. 10:47

Mindenesetre már várom a jövő hetet, hogy Feltegyem az IE9-et... :D Az RC is szépen muzsikál (bár a fülváltása még hagy kívánnivalót), de gondolom a MS kijavítja a fenti hibát is az összes böngészőjében.
Sukitore - Igényes, párosan írt erotikus történetek

Téma megosztása:


  • (6 Oldal)
  • +
  • 1
  • 2
  • 3
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó