webForumDet fria alternativet

Hur står det egentligen till med sårbarheter?

Datorhårdvara

21 svar · 1 831 visningar · startad av legis

Medlem sedan juli 20044 453 inlägg
Frågan#1

Hyffsat intressant läsning:
http://www.usatoday.com/tech/news/computersecurity/hacking/2006-08-02-black-hat_x.htm

Webbläsaren Firefox har alltså ensamt nästan lika många sårbarheter som Windows, IE, WMP, Word, Excel och Powerpoint tillsammans...

The analysis found that since January 2005, Apple has had to fix 67% more security holes than Microsoft. Apple issued security patches for 262 vulnerabilities, compared with 157 for Microsoft, 150 for Mozilla and 46 for Adobe.

Ett utdrag baserat på:
Company Applications affected
Policy
Number of security patches

Apple
Mac OS-X operating system, Safari browser, iChat instant messaging, iTunes and QuickTime media players.

Users of Mac OS-X, the latest operating system, get security updates automatically. Users of iTunes and QuickTime on Windows PCs must heed prompts to install new versions of the applications. Such prompts do not spell out when securitypatches are included.

262

Microsoft
Windows operating system, Internet Explorer browser, Windows Media Player, Word, Excel, PowerPoint.

Most Windows users get clearly designated security updates installed automatically. New patches are generally issued on the second Tuesday of each month.

157

Mozilla
Firefox browser.

Most Firefox users get feature upgrades and security patches automatically updated.

150

Adobe
Acrobat document reader, Macromedia Flash Web-authoring tool, Dreamweaver development tool.

Adobe tries to issue patches on a monthly basis. A majority of customers opt to use an automatic update service.

46

Medlem sedan maj 2005704 inlägg
#2

Att säga att firefox har lika många sårbarheter som diverse MS produker tillsammans baserat på hur många fixar som kommer ut är väl lite underligt resonemang.
Med samma logik skulle man kunna säga att en mjukvara som aldrig släpps säkerhetsuppdateringar till är 100% säkert.

Om man tittar på secunia.com så ser man tex att andelen luckor som inte finns någon fix till eller endast delvis är fixade för IE är 31%
För FF är det 11%
Enligt dem så är det dessutom både fler och allvarligare problem med IE än FF.

Medlem sedan maj 20007 492 inlägg
#3

Sverige är mycket sårbarare än USA, ändå känner jag mig säkrare här över lag.

Medlem sedan juli 20044 453 inlägg
#4

Blixtsystems skrev:

Att säga att firefox har lika många sårbarheter som diverse MS produker tillsammans baserat på hur många fixar som kommer ut är väl lite underligt resonemang.
Med samma logik skulle man kunna säga att en mjukvara som aldrig släpps säkerhetsuppdateringar till är 100% säkert.

Om man tittar på secunia.com så ser man tex att andelen luckor som inte finns någon fix till eller endast delvis är fixade för IE är 31%
För FF är det 11%
Enligt dem så är det dessutom både fler och allvarligare problem med IE än FF.

Vad händer om du räknar om procenttalen till faktiska siffror?

Medlem sedan juli 20044 453 inlägg
#5

Okkido skrev:

Sverige är mycket sårbarare än USA, ändå känner jag mig säkrare här över lag.

Exakt, fram till den dagen Sverige blir ett intressant mål.

Medlem sedan nov. 20041 740 inlägg
#6

Resonemanget förefaller vara något ensidigt. Att enbart beakta en siffra beskrivande antalet sårbarheter blir naturligtvis missvisande, eftersom det är betydligt fler saker som påverkar hela hotbilden. Intresse av att sabotera, exempelvis.

Windows och Internet Explorer dominerar marknaden totalt i fråga om marknadsandelar. Så länge detta kvarstår kommer Windows/IE vara det primära målet för hackare. Det går idag inte att använda en Windows-burk utan köra ett antivirusprogram och brandvägg på den. Jag har gammal iMac som har stått uppkopplad sedan 1999 utan antivirusprogram och utan brandvägg. Den tuffar på precis lika fint som tidigare.

Jag hittade ingenting om storleken på dessa säkerhetsfixar som har släppts. Kan en och samma fix rätta till flera säkerhetsluckor, eller släpps en fix per problem? Det kan ju bli rätt stora skillnader.

Windows XP är väl förresten så gammalt att det inte borde finnas några säkerhetsluckor kvar längre?

Medlem sedan aug. 20039 340 inlägg
#7

Enligt mig så finns det ett fundamentalt fel i IE, och det är sättet activeX är uppbyggt på. Det finns skadliga objekt, t ex FSO, som ger tillgång till filsystemet på klientdatorn. Normalt sett ska det så klart vara omöjligt att nå en instans av t ex FSO-objektet eftersom vanliga sidor har en lägre behörighetsnivå. Men genom tiden har det visat sig att det alltid har funnits olika sätt att tvinga fram en instans att lura till sig en plats i den "lokala zonen" IE's namn för hög behörighet.
Så länge FSO-objektet och andra relaterade activeX-objekt finns så kommer det alltid finnas sätt att komma åt dessa.
Ett annat problem, som dock är fixat numera vad jag förstår, är IE's sätt att fråga om mjukvaruinstallationer från sidor, som lätt kan framkalla IBS-fel. (Fråga gärna vad IBS-fel är ;) )
Sedan finns det andra, icke säkerhetsrelaterade anledningar varför jag väljer bort IE.

Medlem sedan aug. 20039 340 inlägg
#8

En anledning varför statistiken ser ut som den gör är nog för att mozilla är noga med att rapportera alla fel i bugzilla, för att sedan åtgärda dem. Jag tror också att det faktum att mozilla-projektet är opensource gör att många buggar upptäcks innan en elak kod hinner framställas. Till skillnad från microsoft som jag får för mig tar längre tid på sig att fixa buggarna, och kanske gärnlåter bli att tala öppet om buggar som inte har lett till faktisk elak kod.

Medlem sedan juli 20044 453 inlägg
#9

nitro2k01 skrev:

En anledning varför statistiken ser ut som den gör är nog för att mozilla är noga med att rapportera alla fel i bugzilla, för att sedan åtgärda dem. Jag tror också att det faktum att mozilla-projektet är opensource gör att många buggar upptäcks innan en elak kod hinner framställas. Till skillnad från microsoft som jag får för mig tar längre tid på sig att fixa buggarna, och kanske gärnlåter bli att tala öppet om buggar som inte har lett till faktisk elak kod.

Faktiskt har det visat sig vara tvärtom. Microsoft är generellt sett snabbare på att täta till hål. Det har också vid många tillfällen visat sig att open source faktiskt fördröjer processen, samt att det finns en falsk trygghet. Det står en del om det i artikeln ovan.

Medlem sedan juli 20044 453 inlägg
#10

nitro2k01 skrev:

Enligt mig så finns det ett fundamentalt fel i IE, och det är sättet activeX är uppbyggt på. Det finns skadliga objekt, t ex FSO, som ger tillgång till filsystemet på klientdatorn. Normalt sett ska det så klart vara omöjligt att nå en instans av t ex FSO-objektet eftersom vanliga sidor har en lägre behörighetsnivå. Men genom tiden har det visat sig att det alltid har funnits olika sätt att tvinga fram en instans att lura till sig en plats i den "lokala zonen" IE's namn för hög behörighet.
Så länge FSO-objektet och andra relaterade activeX-objekt finns så kommer det alltid finnas sätt att komma åt dessa.
Ett annat problem, som dock är fixat numera vad jag förstår, är IE's sätt att fråga om mjukvaruinstallationer från sidor, som lätt kan framkalla IBS-fel. (Fråga gärna vad IBS-fel är ;) )
Sedan finns det andra, icke säkerhetsrelaterade anledningar varför jag väljer bort IE.

Vista/IE7 ;)

Medlem sedan juli 20044 453 inlägg
#11

Gislaved skrev:

Resonemanget förefaller vara något ensidigt. Att enbart beakta en siffra beskrivande antalet sårbarheter blir naturligtvis missvisande, eftersom det är betydligt fler saker som påverkar hela hotbilden. Intresse av att sabotera, exempelvis.

Det är precis detta artikeln diskuterar. Apple/Mozilla med fler får börja skärpa till sig eftersom illvilliga persone rnu börjar sikta in sig på dessas områden eftersom det

1. Är ganska lätt att hitta buggar
2. De börjar få en tillräckligt stor spridning
3. Det är än så länge lättare att hålla sårbarheter i dessa produkter "hemliga"

Medlem sedan feb. 200112 078 inlägg
#12

Gislaved skrev:

Det går idag inte att använda en Windows-burk utan köra ett antivirusprogram och brandvägg på den.

Egentligen spelar det ingen roll vilket OS du kör på, har du varken brandvägg eller antivirus så är du korkad, oavsett hur länge du haft en ynka Mac uppkopplad på nätet. Man kan använda brandväggar till mer än att bara skydda Windowsburkar med (tänka sig, det står faktiskt unix- och linuxburkar bakom brandväggar också!) och antivirus har man en moralisk skyldighet att använda idag då spridning av mjukvara är så vanlig.

Medlem sedan maj 2005704 inlägg
#13

legis skrev:

Vad händer om du räknar om procenttalen till faktiska siffror?

IE har för tillfället 28 ofixade eller endast delvis fixade säkerhetsluckor medans FF har 4

Medlem sedan apr. 2006190 inlägg
#14

Ja det var väll lika värdelös läsning som vanligt när det kommer till detta ämne. Varför har dom tex med "iChat instant messaging" under Apple men inte "MSN Messenger" under Microsoft?

Får väll dra fram ett gammalt citat som passar bra in på detta:

Mark Twain skrev:

There are lies, damned lies and statistics.

Medlem sedan aug. 20039 340 inlägg
#15

legis skrev:

Vista/IE7 ;)

Ett IBS betyder alltså idiot bakom tangentbordet. ;)
Annars har jag slutat bry mig om IE öht, och Vista kommer inte in mina maskiner, åtminstone inte förrän om ett par år. Här är en anledning varför jag inte gillar IE7: http://erik.eae.net/archives/2006/04/26/23.23.02/

Medlem sedan juli 20044 453 inlägg
#16

nitro2k01 skrev:

Ett IBS betyder alltså idiot bakom tangentbordet. ;)
Annars har jag slutat bry mig om IE öht, och Vista kommer inte in mina maskiner, åtminstone inte förrän om ett par år. Här är en anledning varför jag inte gillar IE7: http://erik.eae.net/archives/2006/04/26/23.23.02/

Eftersom du hela tiden byter orsak, så verkar det för din del mest vara ideologiska orsaker, vilket iofs är helt ok.

Medlem sedan apr. 2006190 inlägg
#17

Oj, här kastas det sten i glashus :p
Vad har MS-anhängarna för kommentarer till det faktum att IE har 7 gånger mer ofixade säkerhetsluckor mer än FF?
Skulle också vara kul att få lite funderingar från erat läger om varför det jämförs päron med äpplen i usa todays artikel.

Medlem sedan juli 20044 453 inlägg
#18

Funderingar? Enda funderingen är hur folk kan misslyckas läsa rätt.

1. bundling av säkerhetshål. Secunia listar 34 bulletiner, men det har varit fler än 150 sårbarheter i FF.
2. Secunia är ett (1) företag och det finns många andra med särskiljande åsikter
3. 20% av 88 blir runt 17
4. IE listas på Secunia mellan 2003-2006. FF har bara funnits sen ãug 2004. Jämför samma perioder och se resultatet då.
5. IE har som de flesta borde veta inte haft något utvecklingsteam sen flera år tillbaka. Det är inte förrän de flyttades från Windows till IE igen för at arbeta på IE7 som det gjorts något.

Läs själv istället för att förlita dig på vad andra läser fel..

Medlem sedan apr. 2006190 inlägg
#19

Varför kan du inte svara på mina frågor?

Men för att svara på dina:

  1. Det bundlas ju för IE också = Lika vilkor.
  2. Ja.
  3. 8% av 88 blir runt 7, men det har inget med saken att göra. Om du läsde rätt så skulle du sett att det är siffran 31% som vi talar om (Unpatched & Partial fix).
  4. Klart att antalet säkerhetshål stagnerar med tiden. Som du skriver själv så har ju inte IE haft något utveklingsteam på flera år. Jämför istället hur många säkerhetshål som hittades i IE dom första åren med FFs första år för att få fram en rellevant siffra. Läs en kurs i statistik!
  5. Jaha? Vad är din poäng?

Kom igen nu legis, förvåna mig och försök i alla fall att svara på mina frågor utan att börja gnälla om annat.
Kan du inte förklara vad det var som folk hade läst fel på också.

Medlem sedan juli 20044 453 inlägg
#20

intesa skrev:

Kom igen nu legis, förvåna mig och försök i alla fall att svara på mina frågor utan att börja gnälla om annat.
Kan du inte förklara vad det var som folk hade läst fel på också.

Jag har inga som helst ambitioner om att förvåna. Det är bara att läsa så ser du svaren. Partial fix är just min kommnetar om att det är secunias åsikt. Det borde framgått för dig. Många av dessa har kommenterats på andra platser.

Fixarna för IE bundlas inte vad jag vet. Visa gärna var du hittat den infon.

Med kommentaren om att jämföra första åren menar du alltså att utvecklarna bakom FF inte lärt sig någonting av de fel som redan tidigare hittats i IE? Iofs du har rätt. FF har haft flera fel som varit fixade redan i IE4..

Vi snackar ideologier här, så en diskussion är bara slöseri med tid.

266 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
137 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)