Den här teorin dela med sig av öppna källkoden. Ska det gälla applikationer också?
Ska Apple lämna ut koden till Mac OS X när det kommer, ska Volvo lämna ut ritningarna på nya bilar - var ska gränsen dras?
Jag tog mig en kort "funderare" angående ordet allvarlig och gav mig därefter i kast med att gå igenom Microsofts samtliga "security bullentins" från juni och juli. (Fasen Robban, det är alltid lika nyttigt att debattera med dig; det kräver att jag "lär" mig en hel del…
) Sammanlagt rör det sig om 17 st uppdelat enligt följande:
Internet Explorer 4.0 berörs av: 3
Internet Explorer 4.01 berörs av: 3
Internet Explorer 4.01 SP2 berörs av: 1
Internet Explorer 5.0 beörs av: 3
Internet Explorer 5.01 berörs av: 4
Internet Explorer 5.01 SP1 berörs av: 1
Internet Explorer 5.5 berörs av: 1
Microsoft Data Enginge 1.0 berörs av: 1
Microsoft Excel 97 berörs av: 1
Microsoft Excel 2000 berörs av: 2
Microsoft Internet Information Server 4.0 berörs av: 1
Microsoft Internet Information Server 5.0 berörs av: 1
Microsoft Outlook Express 4.0 berörs av: 3
Microsoft Outlook Express 4.01 berörs av: 3
Microsoft Outlook Express 5.0 berörs av: 3
Microsoft Outlook Express 5.01 berörs av: 3
Microsoft Outlook 98 berörs av: 2
Microsoft Outlook 2000 berörs av: 2
Microsoft PowerPoint 97 berörs av: 1
Microsoft PowerPoint 2000 berörs av: 1
Microsoft SQL Server 7.0 berörs av: 2
Windows NT 4.0 Workstation berörs av: 3
Windows NT 4.0 Server berörs av: 3
Windows NT 4.0 Server, Enterprise Edtition berörs av: 3
Windows NT 4.0 Server, Terminal Server berörs av: 3
Windows 2000 Professional berörs av: 5
Windows 2000 Server berörs av: 5
Windows 2000 Advanced Server berörs av: 5
Följande är en genomgång av samtliga "security bullentins" med direktöversättningar kompletterade med egna synpunkter:
MS00-020: Patch Available for "Desktop Separation " Vulnerability
Denna bugg medför att en process som tillhör en låg-priviligierad användare på en multianvändar-server (terminal services) får tillgång till data från en annan desktop-session på samma dator. Detta påverkar endast datorer som kör sessioner för multipla användare på samma maskin.
Berörda produkter: Windows 2000 Professional, Server och Advanced Server.
Följer man normala säkerhetsråd, angående hur man installerar Windows 2000 kommer denna bugg aldrig att exponeras - d.v.s det är inget problem om man bara vet vad man gör. Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-037 Patch Available for "HTML Help File Code Execution? " Vulnerability
Om det finns en länk i en kompilerad HTML-hjälpfil till en extern webbsida kan denna webbsida innehålla kod som kan påverka den lokala datorn. Detta kräver dock filen ligger på en utdelad resurs lokalt så att den externa webbplatsen kan komma åt den lokala datorn via UNC och NetBIOS.
Berörda produkter: Internet Explorer 4.0, 4.01, 5.0 och 5.01.
Detta förhindras normalt sett av en firewall då NetBIOS-portarna brukar stängas av. Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-039 Patch Available for "SSL Certificate Validation" Vulnerabilities
Om kommunikation med en säker server startar genom att klicka på en bild eller genom en länk i en frame kan man mixtra med valideringen. Detta kräver dock att man först lyckas manipulera DNSen eller att servern byts ut. Utöver detta kräver det att synkronisering i tid mellan "måldator" och "angripande dator" sker med exakthet.
Berörda produkter: Internet Explorer 4.0, 4.01, 5.0 samt 5.01.
Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-040 Patch Available for "Remote Registry Access Authentication " Vulnerability
Gäller redigering av en användares register från en annan maskin. Detta måste ske av en autentierad användare och kan inte ske anonymt.
Berörda produkter: Windows NT 4.0 Workstation, Server, Server EE och Terminal Server
Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-041: Patch Available for "DTS Password" Vulnerability
Buggen handlar om att man kan komma åt användarnamn och lösenord i samband med att vissa schemalagda rutiner körs på en SQL-server.
Berörda produkter: Microsoft SQL Server 7.0
Följer man normala tips & tricks kommer denna situation aldrig att uppstå - vet man vad man gör blir detta aldrig ett problem. Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-042 Patch Available for "Active Setup Download" Vulnerability
Active Setup kan manipuleras så att en felaktig cab-fil laddas ner. Denna fil kan dock endast laddas ner, den kommer inte att gå att köra eftersom det kräver att man dessutom har lyckats manipulera säkerhetsinformationen både i filen och på certifikat-servern.
Berörda produkter: Internet Explorer 4.0, 4.01, 5.0 och 5.01.
Detta kommer dessutom att förhindras i en Windows 2000-installation med hjälp av System File Protection. Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-043 Patch Available for "Malformed E-mail Header" Vulnerability
Komponenten inetcomm.dll innehåller en buffer som kan manipuleras. Effekterna blir antingen att e-brevet kan krascha klienten eller att klienten kan luras att köra elak kod.
Berörda produkter: Outlook Express 4.0, 4.01. 5.0. 5.01 samt Outlook 98 och 2000
Det är redan löst om IE 5.0 SP1 är installerat eller om IE 5.5 installeras.
Visserligen en allvarlig säkerhetsbugg, men den borde vara löst eftersom buggfix har funnits ganska länge. Det är redan konstaterat att om man struntar i att uppdatera applikationer med säkerhetsfixar samt kompletera med antivirus, då är man ute och "cyklar".
MS00-044: Patch Available for "Absent Directory Browser Argument" Vulnerability
Buggen kan skapa problem med att processorbelastningen ökar till 100% på en IIS-server. Detta kräver dock att servern har uppgraderats från IIS 3.0 till senare version och påverkar inte nyinstallationer av IIS4 och/eller IIS5.
Berörda produkter: Microsoft Internet Information Server 4.0 och 5.0
Eftersom de flesta installationerna av Internet Information Server sker med IIS4 eller senare och då särskilt inte uppgraderingar så är denna konfiguration särskilt vanlig. Jag skulle inte kalla detta allvarlig säkerhetsbugg.
MS00-045 Patch Available for "Persistent Mail-Browser Link" Vulnerability
Gäller endast e-brev som är skickade i HTML-format. För att buggen ska kunna exponeras krävs följande:
- Användaren måste öppna e-brevet.
- Exponeringen sker endast under tiden Outlook Express eller webbläsaren är öppen.
- Exponering kan endast ske om "preview pane" är aktiverad.
Berörda produkter: Outlook Express 4.0, 4.01. 5.0. 5.01 samt Outlook 98 och 2000
Det är redan löst om IE 5.0 SP1 är installerat eller om IE 5.5 installeras.
Visserligen en allvarlig säkerhetsbugg, men den borde vara löst eftersom buggfix har funnits ganska länge. Däribland är det samma buggfix som MS00-043 som redan är nämnd.
MS00-046 Patch Available for "Cache Bypass" Vulnerability
Gäller endast e-brev som är skickade i HTML-format. Buggen innebär att en fil kan lagras lokalt OM den som skriver koden vet var den kan lagras. Detta förhindras normalt sett av säkerhetshanteringen i Windows 2000. Buggen innebär inte att filer kan läggas till ytterligare, ändras eller tas bort filer från användarens dator.
Berörda produkter: Outlook Express 4.0, 4.01. 5.0. 5.01 samt Outlook 98 och 2000
Det är redan löst om IE 5.0 SP1 är installerat eller om IE 5.5 installeras.
Återigen samma buggfix som MS00-045.
MS00-047 Patch Available for "NetBIOS Name Server Protocol Spoofing" Vulnerability
Detta berör en bugg i NBNS (NetBios Name Server) som är en del av WINS. Buggen innebär att det går att skapa en namnkonflikt mellan två datorer och på så sätt slå ut måldatorn (DoS-attack).
Berörda produkter: Windows NT 4.0 Workstation, Server, Server EE och Terminal Server samt Windows 2000.
En firewall som spärrar NetBIOS-portarna stoppar detta. Detta kallar inte jag allvarlig säkerhetsbugg.
MS00-048: Patch Available for "Stored Procedure Permissions" Vulnerability
Buggen innebär att en användare får möjlighet att köra "stored procedures" (SP) som han/hon normalt sett inte får tillgång till. För att detta ska kunna ske krävs följande:
- databasen måste ägas av sa (System Administrator)
- den berörda proceduren måste ägas av dbo-användaren (database owner)
- användaren måste ha access till SQL-servern samt ha rättighet att använda den aktuella databasen.
Berörda produkter: Microsoft SQL Server 7 och Microsoft Data Enginge 1.0
Följer man normala säkerhetsrutiner i samband med installation av SQL-servern så kommer detta aldrig att inträffa - om man vet vad man gör är detta inget problem. Detta skulle inte jag kalla allvarlig säkerhetsbugg.
MS00-049 Patch Available for "The Office HTML Script " Vulnerability and a Workaround for " The IE Script " Vulnerability
Buggen innebär att ett skript kan laddas ner och sparas lokalt på en användares dator. Filen måste sedan startas via Excel, Word eller Access och måste dessutom vara en länk till en PowerPoint- eller Excel-fil.
Berörda produkter: Internet Explorer 5.5, 5.01 SP1, 5.01, 4.01 SP2.
Att betrakta som en allvarlig säkerhetsbugg. Däremot vet jag inte hur detta hanteras i en ren Windows 2000-miljö med tanke på den interna säkerhetshanteringen i operativsystemet. Windows 2000 kommer att sätta stopp för exekvering om det skulle skada operativet, däremot kan filer exporteras eller andra informationer spridas utan användarens vetskap.
MS00-051 Patch Available for "Excel REGISTER.ID Function" Vulnerability
Buggen gäller ett problem med Excels funktion REGISTER.ID. Funktionen kan hänvisa till vilken DLL som helst, däribland en "elakt" skriven. DLL-filen måste dock vara tillgänglig antingen lokalt eller genom UNC-sökväg.
Berörda produkter: Excel 97 och 2000
Detta skulle jag kunna betrakta som en allvarlig säkerhetsbugg.
MS00-052 Patch Available for "Relative Shell Path" Vulnerability
Denna bugg berör återigen datorer med multipla sessioner från multipla användare, det vill säga antingen Terminal Server eller arbetsstationer i första hand. Buggen innebär att en fil vid namn explorer.exe skulle kunna exekveras även om det inte är Widndows egna explorer.exe.
Berörda produkter: Windows NT 4.0 Workstation, Server, Server EE, Terminal Server samt Windows 2000 Professional, Server, Advanced Server.
Följer man vanliga säkerhetstips vid installationen kommer exponering inte att kunna ske. Jag ser inte detta som en allvarlig säkerhetsbugg.
Kontenta:
Vad är en allvarlig säkerhetsbugg?
Jag ser i första hand buggar som kan drabba normala användare som mycket allvarliga eftersom dessa sällan har kompetens nog för att införa ett tillräckligt bra skydd mot angrepp. Buggar som kan angripa servrar kan ju uppfattas som allvarliga, men samtidigt anser jag att de som ansvarar för servrar ska ha kompetens nog för att införa de senaste nödvändiga buggfixarna.
Ovan raddades 17 säkerhetsbuggar upp i totalt 30 produkter. Som mest hade en produkt 5 buggar under tidigare nämnd period. Av dessa 17 buggar uppfattar jag två som allvarliga och två som "är förmodligen" allvarliga.
Kommentarer Robban? 