webForumDet fria alternativet

WMF-trojanen (säkerhetshålstest)

Datasäkerhet

23 svar · 1 167 visningar · startad av tydal

Medlem sedan juni 20034 013 inlägg
Frågan#1

Jag har gjort ett litet enkelt test där man kan se om ens webbläsare använder Windows bildhantering och därmed är sårbar för WMF-exploiten.

Med andra ord, klarar inte din webbläsare det här testet så innebär det att om din windowsburk inte är patchad (Microsoft har ingen patch än) kan du drabbas bara genom att råka gå in på "fel" sida. Att veta i förväg vilken sida som är fel är svårt eftersom det inte behöver röra sig om skumma sidor.

Säkerhetshålstest:
http://www.tydal.nu/article/122

Medlem sedan feb. 20041 816 inlägg
#2

Rättelse: 2 bilder var det ju

Jag litar på dig ;) så jag besökte din sida... det visade sig att jag är säker i såväl Firefox som i Opera. IE visar däremot bilderna men det var ganska väntat om man säger så.

Den senaste tiden har det varit ett jäkla liv om den här säkerhetsluckan, t.o.m. Ekot på SR har tagit upp det, då måste det vara riktigt allvarligt! Jag hoppas att ingen drabbas men att så många som möjligt byter webläsare, eller att någon gör det åt dem. Gränsen måste ju gå någonstans?

Medlem sedan jan. 20023 327 inlägg
#3

dAEk^ skrev:

det visade sig att jag är säker i såväl Firefox som i Opera. IE visar däremot bilderna men det var ganska väntat om man säger så.

Samma här :)

IE (n)
Opera, Firefox (y)

Medlem sedan aug. 20003 473 inlägg
#4

publiserade test o patch här

http://www.webforum.nu/showthread.php?t=137181

Medlem sedan maj 20018 027 inlägg
#5

Konstigt att någon fortfarande använder IE. Även om just den här luckan är ny, har det ju alltid varit välkänt att IE brukas på egen risk.

Medlem sedan juni 20034 013 inlägg
#6

dAEk^ skrev:

Den senaste tiden har det varit ett jäkla liv om den här säkerhetsluckan, t.o.m. Ekot på SR har tagit upp det, då måste det vara riktigt allvarligt! Jag hoppas att ingen drabbas men att så många som möjligt byter webläsare, eller att någon gör det åt dem. Gränsen måste ju gå någonstans?

Det är allvarligt. Man vet att minst hundratusentals har drabbats. Säkerhetshålet har funnits sen Windows 3.0 men det är först nu det blivit allmänt känt. Anledningen var för övrigt att en säkerhetsexpert själv blev drabbad av det och undrade vad det var. Han frågade sina kollegor om någon kände igen det, och så gick larmet...

Har man en sårbar webbläsare behöver man inte göra mer än att råka gå in på en sida där det finns en smittad bild. Och de ser ju ut som vanliga bilder och kan ligga var som helst. Mardrömmen är ju om någon laddat upp en sådan bild som annons så den automatiskt visas på en massa oskyldiga sidor...

Medlem sedan juli 20044 453 inlägg
#7

Patchen från Microsoft kommer att släppas inatt. De blev klara med testerna tidigare än beräknat (den skulle egentligen inte släppts förrän på Tisdag).

Medlem sedan juni 20034 013 inlägg
#8

Bra, jag ser att patchen har släppts nu. Min sida är uppdaterad.

Medlem sedan dec. 199917 055 inlägg
#9

tydal skrev:

Har man en sårbar webbläsare behöver man inte göra mer än att råka gå in på en sida där det finns en smittad bild. Och de ser ju ut som vanliga bilder och kan ligga var som helst. Mardrömmen är ju om någon laddat upp en sådan bild som annons så den automatiskt visas på en massa oskyldiga sidor...

Mardrömmen är väl alltid operativsystem som hanteras på fel sätt - oavsett vilket OS det är. Om du är inloggad som vanlig användare, och inte administratör, minskar du risken betydligt att påverkas av de säkerhetsproblem som upptäcks.

Medlem sedan juni 20034 013 inlägg
#10

Rikard skrev:

Om du är inloggad som vanlig användare, och inte administratör, minskar du risken betydligt att påverkas av de säkerhetsproblem som upptäcks.

Nja, du skyddar visserligen operativsystemet, men det är ju inte som hotas idag. Det "virusen" är ute efter är ju användarnas filer (kreditkortsnummer, e-postadresser, besökta hemsidor) och nätverksresurser (ddos).

Givetvis ska man logga in som vanlig användare, men som det ser ut i nuläget är det minst lika viktigt att man inte använder Internet Explorer som webbläsare då den är så integrerad i operativsystemet.

Medlem sedan dec. 199917 055 inlägg
#11

Hur menar du nu?
Du skriver att operativsystemet inte är det som hotas? Sen hävdar du att ett av de viktigaste skälen till att inte använda Internet Explorer är att den är integrerad i operativsystemet!?

Medlem sedan maj 2004693 inlägg
#12

Jag har nu uppdaterat systemet med det som lagts ut på windows update och har startat om datorn men ser fortfarande figurerna i IE. Ska det vara så? Har patchen oskadliggjort farligheten men tillåter visandet av bilder?

Medlem sedan juni 20034 013 inlägg
#13

kobranturre skrev:

Jag har nu uppdaterat systemet med det som lagts ut på windows update och har startat om datorn men ser fortfarande figurerna i IE. Ska det vara så? Har patchen oskadliggjort farligheten men tillåter visandet av bilder?

Ja, så ska patchen fungera. Jag har dock inte testat den (och jag har inget test för det).

Medlem sedan juni 20034 013 inlägg
#14

Rikard skrev:

Du skriver att operativsystemet inte är det som hotas? Sen hävdar du att ett av de viktigaste skälen till att inte använda Internet Explorer är att den är integrerad i operativsystemet!?

Ja? Precis så menar jag. Jag ser inget konstigt i det, så jag förstår inte hur du menar :-)

Virusen hotar inte operativsystemet, men de använder operativsystemet för att komma åt användarens filer och resurser. Det är ju där dessa funktioner finns. Webbläsaren ska ju inte ge tillgång till det lokala filsystemet.

Flera allvarliga säkerhetshål i Windows (wmf, html-help, eml/mime) har ju blivit extra allvarliga just på grund av att Internet Explorer är så integrerat i operativsystemet. I stället för att som normalt vara tvungen att ladda ner en infekterad fil och öppna den så sker allt automatiskt i IE utan att man märker något.

Faktum är att jag skrev om det här redan för fyra år sen, och grundproblemet är fortarande detsamma.

http://www.tydal.nu/article/1

Medlem sedan juni 20034 013 inlägg
#15

Så befarades mina misstankar. Fler säkerhetshål har upptäckts i Windows hantering av WMF-filer. Patchen hjälper ju inte mot de nya hålen, utan nu blir det återigen en väntan på att Microsoft ska sy ihop lapptäcket.

Kan du se bilderna på min testsida ovan rekommenderar jag ett byte av webbläsare.

Medlem sedan juli 200412 913 inlägg
#16

Lustigt. Innan jag installerade patchen så kunde jag se figurerna i IE men inte i FF, nu ser jag dom inte i någon av dom...

Medlem sedan juli 20044 453 inlägg
#17

Låt oss förtydliga detta lite. De nya problemen medför inte några risker för remote execution. De problemen fixades i den släppta patchen. Vad som hittades samtidigt som man tog fram patchen var dock vad man kallar prestandaproblem, d.v.s. den applikation som används kan krascha. Lennart på MSRC har skrivit om detta, såvida tydal nu inte hittat något helt annat.

http://blogs.technet.com/msrc/archive/2006/01/09/417198.aspx

Medlem sedan juni 20034 013 inlägg
#18

Nej, det är det jag tänker på. Men vem säger att det slutar där? Man har ju inte gjort något åt grundproblemet. Att hemsidor man besöker kan sitta och göra en massa API-anrop. Förvisso bara i GDI, men det har ju redan visat sig vara ödesdigert. Och när man fixat det återstår ju bekymret med att IE så glatt automatiskt öppnar och tolkar allsköns filer.

För vem vet vilka fler bortglömda filformat som döljer liknande godsaker?

Medlem sedan juli 20044 453 inlägg
#19

Ingen vet det, oavsett operativsystem, program eller ideologi. Låt oss bara hålla oss till fakta istället. Hemskt hål, det kan till och med jag säga och vi kommer att se fler likadana. Det som publicerades om Apache idag är till exempel inte så trevligt men vi ser ingen här som skriker sig hes om det :)

Medlem sedan feb. 200112 078 inlägg
#20

tydal skrev:

Ser du någon av bilderna bör du genast skaffa en bättre webbläsare. [..]

tydal skrev:

Det stämmer att bilderna kan visas fortfarande trots att man installerat patchen. Patchen ska bara göra så att eventuell programkod i bilderna inte körs.

Är det bara jag som reagerar här?

294 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
161 ms — hämta tråd, inlägg och bilagor (db)
130 ms — ändringar (db)