Microsoft udostępnił wczoraj wieczorem czasu polskiego najnowszy pakiet poprawek dla swoich produktów. Wśród nich znalazły się uaktualnienia usuwające trzy krytyczne błędy z kernela Windows, a także patch rozwiązujące kilka poważnych problemów w module odpowiedzialnym za obsługę DNS (czyli Windows Directory Name System).
Koncern uznał luki załatane w kernelu za krytyczne, ponieważ każda z nich pozwala teoretycznie na uruchomienie w systemie złośliwego kodu bez żadnej akcji ze strony użytkownika (atak będzie w pełni automatyczny). Pozostałe załatane błędy - wspomnianą już dziurę w Windows DNS, a także lukę w oprogramowaniu zabezpieczającym SChannel - uznano za "poważne". W nomenklaturze Microsoftu oznacza to, iż nie mogą one być wykorzystane do automatycznego przejęcia kontroli nad systemem Windows.

Dziurawy kernel

Zdaniem specjalistów ds. bezpieczeństwa, administratorzy maszyn z Windows powinni w pierwszej kolejności wdrożyć poprawkę dla kernela opisaną w biuletynie MS09-006. Eric Schultze, szef działu technicznego firmy Shavlik Technologies, tłumaczy, że przestępcy zainteresują się tą luką w pierwszej kolejności, ponieważ pozwala ona na skuteczne zaatakowanie komputera w prosty sposób - wystarczy, że podsuną użytkownikowi odpowiednio spreparowaną grafikę, e-maila lub odnośnik do "złośliwej" strony WWW. Użytkownik nie musi nic robić z takimi dokumentami - wystarczy, że zostaną one wyświetlona na komputerze.

Warto dodać, że problem dotyczy wszystkich supportowanych przez Microsoft wersji Windows (czyli Windows 2000, XP, Server 2003, Vista oraz Server 2008 - w każdym przypadku patch ma status krytyczny).

Poufne dane zagrożone

Schultze dodaje, że użytkownicy powinni szybko zainstalować również poprawkę dla Windows DNS, usuwającą w sumie aż cztery różne błędy z tego komponentu. Jak już wspomnieliśmy, błędy te nie pozwalają co prawda na uruchomienie w systemie złośliwego kodu - ale mogą za to zastać wykorzystane do przeprowadzenia ataku "man in the middle". Polega on na takim manipulowaniu wpisami DNS, by użytkownik wpisujący adres zaufanej strony WWW (np. ebanku) trafił na fałszywą witrynę, do złudzenia przypominającą oryginał. Ataki takie wykorzystywane są do wykradania poufnych danych (np. haseł i loginów).

Specjaliści podkreślają, że ataki typu "man in the middle" w ostatnich miesiącach stają się coraz bardziej popularne - to efekt wykrycia rok temu przez hakera Dana Kaminsky'ego poważnego błędu w większości implementacji DNS (luka ta pozwala na przeprowadzanie takich ataków). Większość producentów oprogramowania DNS uaktualniła już swoje produkty - cyberprzestępcy korzystają jednak z tego, że nie wszyscy użytkownicy zainstalowali poprawki.

Microsoft dmucha na zimne?

Warto dodać, że dwa z czterech błędów załatanych w Windows DNS to właśnie luki powiązane z odkryciem Kaminsky'ego. Specjaliści podkreślają jednak, że ich załatanie to raczej przejaw "dmuchania na zimne" - zdaniem Matta Watchinski'ego z firmy Sourcefire, obie luki są bardzo trudne do wykorzystania w prawdziwym ataku. Watchinski zgadza się też co do tego, że użytkownicy w pierwszej kolejności powinni instalować poprawki dla kernela - choćby dlatego, że co najmniej jedna z nich jest wyjątkowo łatwa do wykorzystania (ekspert twierdzi, że atak może być przeprowadzony znacznie łatwiej, niż sądzi Microsoft - jego zdaniem pojawienie się skutecznego exploita jest kwestią godzin).

Ostatnią załataną przez Microsoft luką jest błąd w oprogramowaniu SChannel (wykorzystywanym do tworzenia bezpiecznych połączeń SSL - Secure Sockets Layer). Pozwala on na stworzenie fałszywego cyfrowego certyfikatu.

Poprawki dla Excela nie ma

Warto wspomnieć, że Microsoft nie załatał wykrytej kilka dni temu poważnej luki w zabezpieczeniach arkusza kalkulacyjnego MS Excel. Błąd ten jest już wykorzystywany do atakowania użytkowników (aczkolwiek liczba ataków jest niewielka). Microsoft nie poinformował, kiedy można spodziewać się udostępnienia poprawki.

Rekomendowanym przez koncern sposobem pobrania poprawek jest skorzystanie z mechanizmu Microsoft Update. Więcej informacji o marcowych uaktualnieniach znaleźć można na stronie Microsoftu.


Komentarze (23)

  • Adam
  • 2009-03-11 08:53:48

"jego zdaniem pojawienie się skutecznego exploita jest kwestią godzin" No to spodziewajcie się nowego ataku typu Confickera, użytkownicy Windowsa. :D

  • Polo
  • 2009-03-11 09:05:28

i to JEST ciekawy artykuł.... Bo to dotyczy kazdego z nas.. (kto używa systemu windows).. A kiedy będzie niesamowicie ciekawy artykuł o tym jak będzie wyglądał piesek (i inne maskotki) pomocy wyszukiwania? (nie wiem czy w Viście takie są i czy będą w W7, bo używam XP)...

  • hsurim
  • 2009-03-11 10:27:14

Komicznie to wygląda, jeśli każda poprawka M$ jest - wręcz - wydarzeniem godnym pisania artykułu. Ale z drugiej strony, to faktycznie jest to "wydarzenie", bo od wykrycia luki do jej załatania mijają "lata świetlne" ...

  • Zeke
  • 2009-03-11 10:32:53

@hsurim A użytkownicy czekają i stawiają świeczki w kościele, żeby ich komputer nie stał się celem dla kogoś, kto wie o tej luce....

  • dev
  • 2009-03-11 10:48:37

Nie ma drugiego takiego producenta oprogramowania na świecie, który łata skutecznie i szybko swój system. Zapłaciłem 290zł za system i nie tracę czasu na administrację nim, bo sam się naprawia kiedy trzeba. Ja tylko go używam do pracy, dlatego mi się podoba.

  • Firefox Downloader 8
  • 2009-03-11 11:06:18

"Krytyczne luki w Windows załatane" Zrobili format c: ?

  • 10133192
  • 2009-03-11 11:17:39

widze tu sporo uzytkownikow linuxa ;] niezle sie wyzywaja xp uzywam tak dlugo jak jest i nigdy, nigdy nie mialem wirusa, ataku, itp. wystarczy podstawowa "higiena" , dobry antywirus i firewall. linux jest daremny heheheh. niedosc ze wiele softu znanego z win nie chodzi , to najwiekszy zarzut to to ze jest malo podobny do XP LOOOOL ;) czemu jeszcze nikt nie skopiowal gui xp do linuxa ??? lin ma setki niekompatybilnych ze soba dystrybucji, jest do wszystkiego i do niczego,po 10 latach z win nie bede sie uczyl nowej filozofi uzywania kompa z linuxem, niech wkoncu linux dostosuje sie do tego ze jestem przyzwyczajony do obslugi znanej z xp, kiedys bawilem sie BeOS calkiem udana "kopia" xp

  • sCooBy
  • 2009-03-11 11:23:32

*** @hsurim Mały cytat dla ciebie: "Najczęściej systemy z grupy Windows postrzegane są jako bardzo dziurawe, ale co ciekawe liczba wykrytych w nich luk jest blisko 3 razy mniejsza, niż liczba usterek zlokalizowanych w systemach Unix/Linux" Wpisz w google: "Linux bardziej dziurawy niż windows" ;] No wiesz, poprawki systemu który ma 90% rynku PC są na tyle ważne żeby pisać artykuł, natomiast linux który ledwo mieści się w granicach błędu statystycznego jest 3 razy bardziej dziurawy od Windows ;) I tyle w temacie... <i>komentarz edytowany przez moderatora</i>

  • Zeke
  • 2009-03-11 11:29:46

@sCooBy Właśnie się pochwaliłeś swoją ignorancją. Nie potrafisz zrozumieć różnicy między luką wykrytą i załataną. Poziom kultury osobistej to osobna kategoria. Wykazuj się dalej.

  • agh
  • 2009-03-11 11:31:58

@10133192 "niedosc ze wiele softu znanego z win nie chodzi " - a ja sądzę, że żaden soft nie chodzi. Powiedz, jak odpalasz .exe pod system Lin, nie korzystając np. z Wine? "to najwiekszy zarzut to to ze jest malo podobny do XP" - a nie jest to kwestią przyzwyczajenia? Bo np. użytkownik Gnome może mieć problemy z XP. BTW - z KDE możesz zrobić coś niemal identycznie wyglądającego jak XP. "lin ma setki niekompatybilnych ze soba dystrybucji" - i ile z nich jest popularnych? Kilka dla ZU. Pozostałe to albo specjalistyczne dystrybucje, albo forki, często ze sobą zgodne. Zawsze też możesz pobawić się w kompilację. Zresztą Win sam z sobą też nie jest zgodny - do czego np. służy "tryb zgodności z..."? "po 10 latach z win nie bede sie uczyl nowej filozofi uzywania kompa z linuxem, niech wkoncu linux dostosuje sie do tego ze jestem przyzwyczajony do obslugi znanej z xp" - nie chcesz, nie musisz, to nie używaj. Czy od Audi też będziesz wymagać, aby wszystko było tak samo jak w Fiacie?

  • ~gość
  • 2009-03-11 11:34:20

"...po 10 latach z win nie bede sie uczyl nowej filozofi uzywania kompa..." ciekaw jestem co zrobisz, gdy ms przestanie suportować twojego kochanego xp i będziesz zmuszony przesiąść się na vista/7 a tam jest "zupełnie nowa" filozofia używania kompa.

  • Zeke
  • 2009-03-11 11:40:58

@94.158.230.10 Jako, że nie zamierza się uczyć niczego nowego, a pod vista/7 nikt mu nie daje wyboru, to poprosi kolegę-speca o zrobienie interfejsu Kubuntu tak, żeby był identyczny z WinXP :D

  • Zez
  • 2009-03-11 11:59:23

Wydaje się, że mająć wiedzę i doświadczenie głównie z czasów beztroskich studiow i specyficznej jednostronnej praktyki, mylicie ideologię z biznesem, a analizę kosztów i ryzyk z ogólną listą zalet i wad, bąć naukowść z przydatnością i rolą usługową (wraz z zkonsekwencjami - ale pewnie to już za tródne).

  • max
  • 2009-03-11 12:19:12

oj, trÓdne to jest, tadziu, trÓdne. ŁOJEZU dopiero teraz zauważyłem "bąć"... Jak się chce komukolwiek wytykać błędy, to najpierw wypadałoby umyć palce...

  • phi
  • 2009-03-11 12:53:25

Nie wszystko załatali, jest jeszcze dziura w jednej z bibliotek IE. Z tej, z której korzystają reklamy popularnych komunikatorów. Są już na to eksploity, radzę przyjrzeć się dokładniej logom z IPSów. Mam nadzieję, że załatają nie tylko Excela i mshtml, ale także dziurę w brokerze.

  • 10133192
  • 2009-03-11 13:02:32

@agh Audi i Fiat to raczej XP i VIsta/7 @zake , swiatla wlaczam w tym samym miejscu a wycieraczki nie wlaczam przelacznikiem pod siedzeniem, jednoczesnie wlaczajac guzikiem na szybie spryskiwacze i wczesniej wpisujac zaawansowana sekwencje w radio, w xp one wlaczaja sie jak deszcz wyczuja LOOL - zarcik ;] xp i linux to bardziej jak audi i wozek widlowy albo koparka, najbardziej to helikopter w porownaniu do xp. niestety patrzac na to co robi MS bede musial choc postarac sie zapoznac z linuxem, z drugiej strony szkoda mi czasu na wielogodzinne, wielotygodniowe dlubanie w systemie, juz z tego wyroslem i nie kreci mnie to.w xp moge zrobic wszystko i jak cos nie jest tak to szybko usunac problem a w linuxie czeka mnie wielodniowe czytanie for. poza tym chcialbym uzywac linuxa ale nie mam czasu uczyc sie wszystkiego od nowa. a ostatni raz jak jakiegos lina instalowalem to pad mi w pare min po instalacji. tak srednio raz na 3 lata probuje heheheh.

  • vvvvv
  • 2009-03-11 13:07:09

dzieci jaki atak?czy zaden z was nie nauczyl sie korzystac z antywirusa i nie klikac na wszystkie smieci jakie do was przychodza czy wyswietlaja sie na stronie?jesli macie z tym problem to nie dziwie sie ze macie problem z systemem

  • ~gość
  • 2009-03-11 16:31:07

@ 10133192 Komu wystarcza Windows, to ten używa (tylko) Windowsa. Mi nie wystarczył i dlatego mam Linuksa. Instaluję, ściągam bieżące poprawki i nic więcej nie muszę robić aby nie łapać syfu internetowego. :-)) O bezpieczeństwie nie decyduje ilość wykrytych tzw. dziur a szybkość ich załatania - jak wspomniał jeden z Kolegów. Z przesiadką na Linuksa niczego nie musisz się "obawiać". Skoro 8-latek zasiadając pierwszy raz daje sobie radę, to - tak myślę - tym bardzie Ty poradzisz. Polecam Ubuntu - to moja trzecia dystrybucja i używam go od 2005 r. Poza upiększeniem to właściwie nic nie musisz grzebać - czasami może się zdarzyć. Zanim zainstalujesz, uruchom kompa z LiveCD (bez instalki) i pooglądaj sobie jak to działa.

  • plutosek
  • 2009-03-11 16:45:47

Już wolę czytać o wydanych (z masakrycznym opóźnieniem) aktualizacjach do systemu MS, niż o nowym wyglądzie pasku w Windows 7. A co do tego że aktualizacje dla Windows są wydawane za późno, i w śmiesznym cyklu, to chyba każdy wie. " sCooBy @hsurim Mały cytat dla ciebie: "Najczęściej systemy z grupy Windows postrzegane są jako bardzo dziurawe, ale co ciekawe liczba wykrytych w nich luk jest blisko 3 razy mniejsza, niż liczba usterek zlokalizowanych w systemach Unix/Linux" Wpisz w google: "Linux bardziej dziurawy niż windows" ;] No wiesz, poprawki systemu który ma 90% rynku PC są na tyle ważne żeby pisać artykuł, natomiast linux który ledwo mieści się w granicach błędu statystycznego jest 3 razy bardziej dziurawy od Windows ;) " sCooBy - proszę cie nie ośmieszaj się w zdaniu które napisałeś zgadza się tylko jedno. Że w systemach GNU/Linux wykrytych luk jest znacznie więcej niż w systemach Windows. Ale popełniasz tu ogromny błąd, tak jak i większość osób która tak myśli, mianowicie: - Podawane luki w Windows (o ile są publicznie podawane - ale to już inna sprawa) zwykle dotyczą SAMEGO systemu, jego "standardowych" składników opcjonalnie dochodzi do tego IE, czasem WMP i to wszystko. Więc jak widzisz przyjmując że danego miesiąca w Windows znaleziono 5 luk, to znaleziono je w SYSTEMIE WINDOWS. - Gnu/Linux jak zauważyłeś ma znacznie więcej wykrytych luk, wiąże się t oz tym że jego "kod" jest otwarty do wglądu i tak naprawdę każdy może się zabrać za szukanie luk, nawet Ty jeśli masz o tym pojęcie. Ciężko też ukryć informacje o znalezionych lukach, więc praktycznie wszystkie są ujawniane. Ale zasadniczy błąd w twoim rozumowaniu polega tutaj że te "luki" znajdowane są w "Dystrybucjach" Czyli w Jądrze systemu - Linux , jego otoczce (środowisku) jaką jest reszta składników samego systemu - GNU, i dodatkowych programach - Dystrybucji. Wiec jeśli w GNU/Linux znaleziono przykładowo 15 luk w danym miesiącu to znaleziono je w CAŁEJ DYSTRYBUCJI / ACH a nie tylko w "Jądrze lub Środowisku" Gdyby podobnie rozliczać "Windows" to luk tych by miał ok 40 - 50 na miesiąc, nie wierzysz ? To doinstaluj do Windowsa wszystkie "komponenty" od firmy MS, w tym pełnego MS Office, .NET Framewowk. To że w Gnu/Linux znajdowane jest "Aż" tyle luk to bardzo mnie cieszy, bo dzięki temu że kod jest "otwarty" jest taka możliwość, za to nie można tych luk "ukrywać" i dzięki temu że nie ma tu "wtorków" (chyba wiesz o co chodzi) to systemu spod znaku pingwinka są praktycznie "natychmiast" łatane. W Windows o ile jakaś luka już ujrzy to światło dzienne, to nie zawsze w ciągu "ROKU" doczeka się łatki, a jeśli się nawet doczeka, to zajmuje to zwykle miesiące, (w Windows nadal są luki których firma nie załatała bo stwierdziła że to nie są luki".

  • 10133192
  • 2009-03-11 21:16:27

@ IP: 89.75.36.30 nie zadowole sie tym co 8-latek, jestem zaawansowanym uzytkownikiem kompa, i wlasnie o to chodzi że jakby komp byl dla mnie internetem i pisaniem (celowo nie pisze przeglądarką i edytorem txt) ew. konsolą do gier to pewnie przesiadl bym sie bez problemu na linuxa. Natomiast XP wystarcza mi w zupelnosci, nie widze w czym linux moglby byc lepszy w codziennym użytkowaniu na pewno bylby trudniejszy dla mnie(oprocz ceny,wiekszej mozliwosci dostosowania wszystkiego) a w linuxie brakowalo by mi np DX - czasem lubie zagrac, i o to wlasnie chodzi że nic mi nie brakuje w Xp. a te lamenty że dziurawy, niebezpieczny ... i wogóle strach, smiesza mnie, av i fw i po sprawie, tak jak pisalem mam xp 8 lat i nigdy nie mialem problemow z bezpieczenstwem

  • Adam
  • 2009-03-11 21:54:06

@10133192 Nie każdy ma tyle szczęścia, co ty. Mnie av i fw zawiódł. Dopiero jak przesiadłem się na Lina, poczułem, że żyję. Strach i udręka skończyły się. Czy trudniejszy? Może trochę na początku, zanim załapałem, o co w nim chodzi, ale teraz to sama przyjemność i jest łatwiejszy niż XP.

  • max
  • 2009-03-12 10:11:48

re 10133192: przeczysz sam sobie. Skoro brakowało Ci DX, to znaczy, że komputer jest dla Ciebie również konsolą do grania. Czymże więc jest ponad maszynką do przeglądania netu, pisania i wspomnianą konsolą? Czy Twoje zaawansowanie użytkowanie komputera przejawia się w jakichś nadprzyrodzonych operacjach, które wymagają Windowsa, ale nie należą do kategorii gier? Niestety powtarzasz truizmy rozpowszechniane przez Monkey-Boya (Steve Ballmer) i spółkę.

  • 10133192
  • 2009-03-16 13:26:47

@max piszac zaawansowany uzytkownik nie miałem na myśli tego że opracowuje program nuklearny dla NASA LOOOL , albo robie sceny dla PIXARa, nie pisze też algorytmów kryptograficznych dla NSA, ale np kompa mam podłaczonego do TV i tu dualview Nvidi sie kłanie - jest na linuxie? zmianim system w rożnych PDA softem z xdevelopers i nic do linuksa tam niezauważyłem, a jest activSync na linie? przygotowuje hdd do pracy w innym sprzecie no ale jakis dobry program do partycjonowania to chyba jest na linie, oczywiscie stukanie z palca mnie nie interesuje - to było akceptowalne w zeszłym wieku teraz jest GUI jakby na linuksie nie zauwazyli jestem ciekaw ile na linuksie jest programow do voipa na przyklad. bo np klony betamax nie maja softu do linuxa. i moglbym jeszcze wymieniac i wymieniac ile to urzadzen i innych rozwiazan nie jest wspierane w linuxie a jak juz chodzi to nie wykorzystuje swoich wszystkich mozliwosci. slowem to co mam w win klikajac dwa razy w linuxie mam po wielu zmudnych godzinach, a gdzie plusy tylko finansowy i nic wiecej??

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001