webForumDet fria alternativet

Oj oj oj ...

Datorhårdvara

16 svar · 788 visningar · startad av Robban

Medlem sedan dec. 19992 555 inlägg
Frågan#1

Här kommer man tillbaka efter ett par veckors semester och hittar i sin mailbox inte mindre än 8(!!) nya "Security Bulletins" från MS, varav flertalet handlar om allvarliga säkerhetshål i MS produkter (handlar främst om Outlook och OE).

Allvarligt talat!!

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#2

Tänk så praktiskt, en säkerhetsavdelning som gör sitt jobb...

Medlem sedan dec. 19992 555 inlägg
#3

Mja, nu handlar det ju inte om saker som MS själva uppdagat och fixat till. Rör sig om säkerhetshål som andra hittat, och sedan påtalat för MS.

Och frågan är ju inte om säkerhetsavdelningen gör sitt jobb (de hade ju inte så mycket annat att välja på i dessa fall - hade säkerhetshålen gjorts offentliga innan en fix funnits tillgänglig hade resultatet blivit förödande för MS trovärdighet). Frågan är om MS programmerare gjorde sitt jobb från början.

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#4

Mja, nu handlar det ju inte om saker som MS själva uppdagat och fixat till. Rör sig om säkerhetshål som andra hittat, och sedan påtalat för MS.

Som vanligt när det gäller rapporter om säkerhetshål alltså?

Frågan är om MS programmerare gjorde sitt jobb från början.

Jo, det är en poäng...
Skönt att det finns några att hålla ansvariga...

Medlem sedan dec. 19992 555 inlägg
#5

Som vanligt när det gäller rapporter om säkerhetshål alltså?

Jo. Men det var inte det jag reagerade över, utan det stora antalet allvarliga säkerhetshål under såpass kort tid. Tyder ju inte precis på att "security by obscurity" fungerar som MS säger att det gör? MS, med anhängare, har ju (i strid mot vad de flesta experter inom området hävdar) använt dold källkod som ett argument till att MS produkter skulle vara säkrare än s.k. "open source".

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#6

Ny produkt, nya barnsjukdomar. Inget försvar men en förklaring.
Hur hanteras det i övriga OS?

Att problem/säkerhetshål existerar ser inte jag som ett problem, däremot hur problemen/säkerhetshålen hanteras.
Visst, om produkten bara bestod av säkerhetshål och ingen nyutveckling hade skett då vore det en sak, men med tanke på att det har skett en hel del på utvecklingsfronten så innebär det - som vi som jobbar i den branschen vet - att det blir en hel del nya problem. Den som påstår att en "ny" produkt är helt buggfri ljuger.

Kontenta: Alla kan göra missar, fel o.s.v. och det viktiga är inte att det inte sker utan att man ser att den/de som gör missen korrigerar detta.

Medlem sedan dec. 19992 555 inlägg
#7

När det gäller Outlook / OE vette katten om det inte är så att produkten bara består av säkerhetshål. Är i.a.f. det intrycket man kan få.

Är det så att MS alltid skriver om varje version från grunden menar du? Varför bygger de inte vidare från föregående version (där förhoppningsvis barnsjukdommarna redan fixats) i stället då? Är det så att MS själva tycker att deras produkter inte är värda att utveckla vidare? Att källkoden är så dåligt skriven att det är lika bra att kasta den gamla och börja om från början?

Man undrar ju.

Personligen tycker jag att MS borde tvingas dela med sig av källkoden till sina OS, hellre än den påtvingade delning som nu är på tapeten. Vore extremt intressant att få se vad Windows verkligen går för (är långt ifrån övertygad om att betyget skulle bli speciellt bra). Samtidigt som det skulle ge alla konkurenter samma möjlighet som MS själva har, när det gäller utveckling av applikationer som skall köras på MS operativ.

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#8

Den här teorin dela med sig av öppna källkoden. Ska det gälla applikationer också?
Ska Apple lämna ut koden till Mac OS X när det kommer, ska Volvo lämna ut ritningarna på nya bilar - var ska gränsen dras?

Jag tog mig en kort "funderare" angående ordet allvarlig och gav mig därefter i kast med att gå igenom Microsofts samtliga "security bullentins" från juni och juli. (Fasen Robban, det är alltid lika nyttigt att debattera med dig; det kräver att jag "lär" mig en hel del… ) Sammanlagt rör det sig om 17 st uppdelat enligt följande:

Internet Explorer 4.0 berörs av: 3
Internet Explorer 4.01 berörs av: 3
Internet Explorer 4.01 SP2 berörs av: 1
Internet Explorer 5.0 beörs av: 3
Internet Explorer 5.01 berörs av: 4
Internet Explorer 5.01 SP1 berörs av: 1
Internet Explorer 5.5 berörs av: 1
Microsoft Data Enginge 1.0 berörs av: 1
Microsoft Excel 97 berörs av: 1
Microsoft Excel 2000 berörs av: 2
Microsoft Internet Information Server 4.0 berörs av: 1
Microsoft Internet Information Server 5.0 berörs av: 1
Microsoft Outlook Express 4.0 berörs av: 3
Microsoft Outlook Express 4.01 berörs av: 3
Microsoft Outlook Express 5.0 berörs av: 3
Microsoft Outlook Express 5.01 berörs av: 3
Microsoft Outlook 98 berörs av: 2
Microsoft Outlook 2000 berörs av: 2
Microsoft PowerPoint 97 berörs av: 1
Microsoft PowerPoint 2000 berörs av: 1
Microsoft SQL Server 7.0 berörs av: 2
Windows NT 4.0 Workstation berörs av: 3
Windows NT 4.0 Server berörs av: 3
Windows NT 4.0 Server, Enterprise Edtition berörs av: 3
Windows NT 4.0 Server, Terminal Server berörs av: 3
Windows 2000 Professional berörs av: 5
Windows 2000 Server berörs av: 5
Windows 2000 Advanced Server berörs av: 5

Följande är en genomgång av samtliga "security bullentins" med direktöversättningar kompletterade med egna synpunkter:

MS00-020: Patch Available for "Desktop Separation " Vulnerability
Denna bugg medför att en process som tillhör en låg-priviligierad användare på en multianvändar-server (terminal services) får tillgång till data från en annan desktop-session på samma dator. Detta påverkar endast datorer som kör sessioner för multipla användare på samma maskin.
Berörda produkter: Windows 2000 Professional, Server och Advanced Server.
Följer man normala säkerhetsråd, angående hur man installerar Windows 2000 kommer denna bugg aldrig att exponeras - d.v.s det är inget problem om man bara vet vad man gör. Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-037 Patch Available for "HTML Help File Code Execution? " Vulnerability
Om det finns en länk i en kompilerad HTML-hjälpfil till en extern webbsida kan denna webbsida innehålla kod som kan påverka den lokala datorn. Detta kräver dock filen ligger på en utdelad resurs lokalt så att den externa webbplatsen kan komma åt den lokala datorn via UNC och NetBIOS.
Berörda produkter: Internet Explorer 4.0, 4.01, 5.0 och 5.01.
Detta förhindras normalt sett av en firewall då NetBIOS-portarna brukar stängas av. Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-039 Patch Available for "SSL Certificate Validation" Vulnerabilities
Om kommunikation med en säker server startar genom att klicka på en bild eller genom en länk i en frame kan man mixtra med valideringen. Detta kräver dock att man först lyckas manipulera DNSen eller att servern byts ut. Utöver detta kräver det att synkronisering i tid mellan "måldator" och "angripande dator" sker med exakthet.
Berörda produkter: Internet Explorer 4.0, 4.01, 5.0 samt 5.01.
Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-040 Patch Available for "Remote Registry Access Authentication " Vulnerability
Gäller redigering av en användares register från en annan maskin. Detta måste ske av en autentierad användare och kan inte ske anonymt.
Berörda produkter: Windows NT 4.0 Workstation, Server, Server EE och Terminal Server
Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-041: Patch Available for "DTS Password" Vulnerability
Buggen handlar om att man kan komma åt användarnamn och lösenord i samband med att vissa schemalagda rutiner körs på en SQL-server.
Berörda produkter: Microsoft SQL Server 7.0
Följer man normala tips & tricks kommer denna situation aldrig att uppstå - vet man vad man gör blir detta aldrig ett problem. Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-042 Patch Available for "Active Setup Download" Vulnerability
Active Setup kan manipuleras så att en felaktig cab-fil laddas ner. Denna fil kan dock endast laddas ner, den kommer inte att gå att köra eftersom det kräver att man dessutom har lyckats manipulera säkerhetsinformationen både i filen och på certifikat-servern.
Berörda produkter: Internet Explorer 4.0, 4.01, 5.0 och 5.01.
Detta kommer dessutom att förhindras i en Windows 2000-installation med hjälp av System File Protection. Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-043 Patch Available for "Malformed E-mail Header" Vulnerability
Komponenten inetcomm.dll innehåller en buffer som kan manipuleras. Effekterna blir antingen att e-brevet kan krascha klienten eller att klienten kan luras att köra elak kod.
Berörda produkter: Outlook Express 4.0, 4.01. 5.0. 5.01 samt Outlook 98 och 2000
Det är redan löst om IE 5.0 SP1 är installerat eller om IE 5.5 installeras.
Visserligen en allvarlig säkerhetsbugg, men den borde vara löst eftersom buggfix har funnits ganska länge. Det är redan konstaterat att om man struntar i att uppdatera applikationer med säkerhetsfixar samt kompletera med antivirus, då är man ute och "cyklar".

MS00-044: Patch Available for "Absent Directory Browser Argument" Vulnerability
Buggen kan skapa problem med att processorbelastningen ökar till 100% på en IIS-server. Detta kräver dock att servern har uppgraderats från IIS 3.0 till senare version och påverkar inte nyinstallationer av IIS4 och/eller IIS5.
Berörda produkter: Microsoft Internet Information Server 4.0 och 5.0
Eftersom de flesta installationerna av Internet Information Server sker med IIS4 eller senare och då särskilt inte uppgraderingar så är denna konfiguration särskilt vanlig. Jag skulle inte kalla detta allvarlig säkerhetsbugg.

MS00-045 Patch Available for "Persistent Mail-Browser Link" Vulnerability
Gäller endast e-brev som är skickade i HTML-format. För att buggen ska kunna exponeras krävs följande:
- Användaren måste öppna e-brevet.
- Exponeringen sker endast under tiden Outlook Express eller webbläsaren är öppen.
- Exponering kan endast ske om "preview pane" är aktiverad.
Berörda produkter: Outlook Express 4.0, 4.01. 5.0. 5.01 samt Outlook 98 och 2000
Det är redan löst om IE 5.0 SP1 är installerat eller om IE 5.5 installeras.
Visserligen en allvarlig säkerhetsbugg, men den borde vara löst eftersom buggfix har funnits ganska länge. Däribland är det samma buggfix som MS00-043 som redan är nämnd.

MS00-046 Patch Available for "Cache Bypass" Vulnerability
Gäller endast e-brev som är skickade i HTML-format. Buggen innebär att en fil kan lagras lokalt OM den som skriver koden vet var den kan lagras. Detta förhindras normalt sett av säkerhetshanteringen i Windows 2000. Buggen innebär inte att filer kan läggas till ytterligare, ändras eller tas bort filer från användarens dator.
Berörda produkter: Outlook Express 4.0, 4.01. 5.0. 5.01 samt Outlook 98 och 2000
Det är redan löst om IE 5.0 SP1 är installerat eller om IE 5.5 installeras.
Återigen samma buggfix som MS00-045.

MS00-047 Patch Available for "NetBIOS Name Server Protocol Spoofing" Vulnerability
Detta berör en bugg i NBNS (NetBios Name Server) som är en del av WINS. Buggen innebär att det går att skapa en namnkonflikt mellan två datorer och på så sätt slå ut måldatorn (DoS-attack).
Berörda produkter: Windows NT 4.0 Workstation, Server, Server EE och Terminal Server samt Windows 2000.
En firewall som spärrar NetBIOS-portarna stoppar detta. Detta kallar inte jag allvarlig säkerhetsbugg.

MS00-048: Patch Available for "Stored Procedure Permissions" Vulnerability
Buggen innebär att en användare får möjlighet att köra "stored procedures" (SP) som han/hon normalt sett inte får tillgång till. För att detta ska kunna ske krävs följande:
- databasen måste ägas av sa (System Administrator)
- den berörda proceduren måste ägas av dbo-användaren (database owner)
- användaren måste ha access till SQL-servern samt ha rättighet att använda den aktuella databasen.
Berörda produkter: Microsoft SQL Server 7 och Microsoft Data Enginge 1.0
Följer man normala säkerhetsrutiner i samband med installation av SQL-servern så kommer detta aldrig att inträffa - om man vet vad man gör är detta inget problem. Detta skulle inte jag kalla allvarlig säkerhetsbugg.

MS00-049 Patch Available for "The Office HTML Script " Vulnerability and a Workaround for " The IE Script " Vulnerability
Buggen innebär att ett skript kan laddas ner och sparas lokalt på en användares dator. Filen måste sedan startas via Excel, Word eller Access och måste dessutom vara en länk till en PowerPoint- eller Excel-fil.
Berörda produkter: Internet Explorer 5.5, 5.01 SP1, 5.01, 4.01 SP2.
Att betrakta som en allvarlig säkerhetsbugg. Däremot vet jag inte hur detta hanteras i en ren Windows 2000-miljö med tanke på den interna säkerhetshanteringen i operativsystemet. Windows 2000 kommer att sätta stopp för exekvering om det skulle skada operativet, däremot kan filer exporteras eller andra informationer spridas utan användarens vetskap.

MS00-051 Patch Available for "Excel REGISTER.ID Function" Vulnerability
Buggen gäller ett problem med Excels funktion REGISTER.ID. Funktionen kan hänvisa till vilken DLL som helst, däribland en "elakt" skriven. DLL-filen måste dock vara tillgänglig antingen lokalt eller genom UNC-sökväg.
Berörda produkter: Excel 97 och 2000
Detta skulle jag kunna betrakta som en allvarlig säkerhetsbugg.

MS00-052 Patch Available for "Relative Shell Path" Vulnerability
Denna bugg berör återigen datorer med multipla sessioner från multipla användare, det vill säga antingen Terminal Server eller arbetsstationer i första hand. Buggen innebär att en fil vid namn explorer.exe skulle kunna exekveras även om det inte är Widndows egna explorer.exe.
Berörda produkter: Windows NT 4.0 Workstation, Server, Server EE, Terminal Server samt Windows 2000 Professional, Server, Advanced Server.
Följer man vanliga säkerhetstips vid installationen kommer exponering inte att kunna ske. Jag ser inte detta som en allvarlig säkerhetsbugg.

Kontenta:
Vad är en allvarlig säkerhetsbugg?
Jag ser i första hand buggar som kan drabba normala användare som mycket allvarliga eftersom dessa sällan har kompetens nog för att införa ett tillräckligt bra skydd mot angrepp. Buggar som kan angripa servrar kan ju uppfattas som allvarliga, men samtidigt anser jag att de som ansvarar för servrar ska ha kompetens nog för att införa de senaste nödvändiga buggfixarna.
Ovan raddades 17 säkerhetsbuggar upp i totalt 30 produkter. Som mest hade en produkt 5 buggar under tidigare nämnd period. Av dessa 17 buggar uppfattar jag två som allvarliga och två som "är förmodligen" allvarliga.

Kommentarer Robban?

Medlem sedan dec. 19992 555 inlägg
#9

Ska Apple lämna ut koden till Mac OS X när det kommer...

Självklart.

Apple is the first major computer company
to make open source development a key
part of its ongoing software strategy. In
1999, Apple announced its participation in
the open source community by releasing the
source code to most of the core
components of Mac OS X Server.

Mac OS X bygger ju till stor del på *BSD (öppen källkod, naturligtvis).
http://www.apple.com/macosx/inside.html

...ska Volvo lämna ut ritningarna på nya bilar...

Gör de inte det? Inte innan bilarna släppts kanske, men det är ju inte riktigt samma sak. Men nog har jag sett en och annan ritning hos de bilmekar jag besökt. Jag tror ärligt talat inte Volvos kunder skulle acceptera att inte kunna få bilen reparerad av någon annan än Volvos egen verkstad.

Jag kan ju ställa en motfråga. Skall Volvo gjuta in motorn i ett cementblock för att hindra bilägarna från att se hur motorn är uppbyggd och från att kunna reparera den när den går sönder?

Kommentarer på det övriga:

Visst bör man vara snabb att installera fixar o.s.v. Och visst är det bra med en brandvägg. Men det innebär inte att programvarutillverkaren kan svära sig fri från allt ansvar och lägga över allt på användarna (speciellt inte an tillverkare som just profilerar sig mot mer eller mindre ovana användare). Det tar trots allt alltid en viss tid från att ett säkerhetshål upptäcks tills fixen är installerad, så även om man antar att alla säkerhetshål rapporteras till MS direkt efter upptäckt (vilket är ganska mycket antaget - vem vet hur många säkerhetshål som har upptäckts men inte rapporterats) så är det ändå en massa människor som är sårbara under en viss tid.

Och ja - jag tycker nog att 5 buggar i samma produkt under en tvåmånadersperiod är minst 4 för många. Rent anmärkningsvärt många faktiskt.

------------------
Robban < robban@lipogram.com >

Medlem sedan juni 2000468 inlägg
#10

Vart drar man hema alla patcherna till dessa säkerhetshål då? Jag har bara dragit hem den säkerhetsuppdateringen på 6meg som MS släppte på WindowsUpdate.

------------------
Joakim Rosenqvist

Medlem sedan dec. 19992 555 inlägg
#11

http://www.microsoft.com/technet/security/current.asp

Kan väl passa på att nämna att första varningen för Augusti redan ligger ute. Någon som vågar sätta emot att det kommer minst en till innan veckan är slut.

------------------
Robban < robban@lipogram.com >

Medlem sedan juni 2000468 inlägg
#12

Jag sätter emot dig 23:59 EST på söndag

------------------
Joakim Rosenqvist

Medlem sedan dec. 199917 055 inlägg
#13

Var finns motsvarande uppsamlingsplats för Linux Robban?

Medlem sedan dec. 19992 555 inlägg
#14

Var finns motsvarande uppsamlingsplats för Linux Robban?

På respektive distributörs hemsida såklart (innefattar dessutom tredjepartsprodukter, till skillnad från MS lista - allt man behöver på ett ställe).

http://www.redhat.com/support/errata/rh62-errata-security.html

Dessutom speglad på närmaste FTP-server (Sunet t.ex.) för den som inte nöjer sig med en seg nerladdningsplats i USA.

Listan är ju inte lika lång och fin som MS lista förstås, men det kan i.a.f. jag (som inte har tid att installera fixar var och varannan dag) leva med.

------------------
Robban < robban@lipogram.com >

[Redigerat av Robban den 03 aug 2000]

Medlem sedan dec. 19992 555 inlägg
#15

Någon som vågar sätta emot att det kommer minst en till innan veckan är slut.

Vi behövde inte ens vänta veckan ut.

Och än är inte veckan slut.

------------------
Robban < robban@lipogram.com >

Medlem sedan juni 2000468 inlägg
#16

Om du syftar på vulnen i IPX så är den där buggen för Win 95, 98 och 98SE, alltså räknas det inte.

------------------
Joakim Rosenqvist

Medlem sedan juni 20001 839 inlägg
#17

Varför skulle den inte räknas?

Så vitt jag vet så kör de flesta w9x nuförtiden...

------------------
Mvh Yrin Eldfjell
>>> Hemsida <<<

263 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
119 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)