Krytyczna luka w IE - Microsoft szykuje poprawkę
16 marca 2010 15:03 securitystandard
"Mamy świadomość, że wiele osób zastanawia się, kiedy dokładnie pojawi się ta poprawka. Ale na razie mogę tylko powiedzieć, że intensywnie pracujemy nad uaktualnieniem - właśnie zaczęliśmy je testować" - powiedział Jerry Bryant, przedstawiciel zespołu Microsoft Security Response Center (MSRC).
Pierwsze informacje o nowej luce w zabezpieczeniach IE pojawiły się na początku ubiegłego tygodnia - Microsoft oficjalnie przyznał, że zagrożone są dwie wersje przeglądarki Microsoftu - IE 6 i IE7 (IE 5.1 oraz IE8 nie są podatne na atak) i że błąd jest już wykorzystywany do atakowania użytkowników. Krótko później informacje te zostały potwierdzone przez autorów pakietu narzędzi hakerskich Metasploit (którzy poinformowali, że do Metasploit dodano już skutecznego exploita na nową lukę w Internet Explorerze).
Jerry Bryant, zapytany wprost o to, czy Microsoft zamierza udostępnić poprawkę poza standardowym cyklem, nie udzielił jasnej odpowiedzi - stwierdził jedynie, że jego firma nigdy nie wyklucza takiej możliwości i że w tym konkretnym przypadku wszystko zależy od wyników testów uaktualnienie. "Odpowiednie testowanie poprawności działania aktualizacji jest konieczne, ale też bardzo czasochłonne - musimy upewnić się, że poprawka działa bez zarzutu w każdej wersji IE i na każdej z dostępnych platform systemowych" - tłumaczy przedstawiciel koncernu.
Nie znaczy to jednak, że Microsoft nie zapewnił użytkownikom żadnej formy ochrony - firma udostępniła na swojej stronie automatyczne narzędzie "Fix it", za pomocą którego każdy użytkownik może bez problemu wyłączyć dziurawy komponent IE (czyli iepeers.dll). Dodajmy, że już wcześniej koncern z Redmond zasugerował użytkownikom inne rozwiązania - tzn. migrację do najnowszej wersji Internet Explorera (IE8) oraz włączenie w systemie mechanizmu DEP (Data execution prevention).
Opisywana powyżej luka to już drugi w tym roku krytyczny błąd w zabezpieczeniach IE. O pierwszym zrobiło się głośno w połowie stycznia, gdy okazało się, że nieznana wcześniej dziura w zabezpieczeniach przeglądarki Microsoftu została wykorzystana do zaatakowania systemów informatycznych kilkudziesięciu amerykańskich firm (w tym m.in. Google oraz Adobe). Wtedy błąd załatany został dość szybko - poprawka pojawiła się 21 stycznia (poza standardowym cyklem publikowania aktualizacji).
Więcej informacji znaleźć można w oficjalnym blogu Microsoft Security Response Center.
- ~gość
- 2010-03-16 18:43:04
Mi się na Ubuntu Firefox sam aktualizuje, nawet nie wiem jaki mam. A na Oknach nie ma takiej funkcji? Dlaczego ludzie mają IE7 skoro jest IE8?
- ~phi
- 2010-03-16 19:20:28
Po wyrzuceniu iepeers.dll NIE DZIAŁA DRUKOWANIE z SAPa. A dziura zieje i eksploity są...
- ~rusineck
- 2010-03-16 20:01:46
Nie zapominajmy jednakowoż, że jest to produkt optymalny za całokształt ;)
- ~gość
- 2010-03-17 11:20:30
rusineck: no i dzięki takim jak ty, mity z dawnych lat są wiecznie żywe w świadomości linuksowca. Zamiast wiedzy (a nie wiary i dogmatów z czasów oszukanych studiów) i praktyki w biznesie tylko slogany i to ledwie na poziomie wiernych linuksowców.
- ~rusineck
- 2010-03-17 13:44:38
@Tad Po pierwsze nigdy nie studiowałem informatyki, więc nie jestem, jak to określasz, wierzącym linuksowcem. Moja wiedza wynika tylko i wyłącznie z praktyki. Daruj sobie zatem swoje przemądrzałe gadki, bo wychodzą bokiem.
- nick...
- 2012-03-14 07:07:56
: Muszę się z tobą nie zgodzić.1. Przetwarzać orzaby w czasie rzeczywistym? Myślę, ze takie ?ficzery? jak wykrywanie twarzy da się spokojnie napisać w C#, a pamiętając ze jest tu JIT (o czym Android zapomniał przez kilka pierwszych wydań) mamy dodatkowe wsparcie ;] O jakie jeszcze inne przetwarzania ci chodzi?2. MMS? Nie pamiętasz historii iPhona? WP7 to nowa platforma, dajmy się jej rozkręcić. Z resztą, kiedy ostatni raz wysłałeś MMS?a?3.Doczekamy się, API ewoluuje 4. 1 GHz procesor, mądrze napisana aplikacja, co Ty chcesz optymalizować?Miałem sposobność bawić się nowym WP7 na docelowym telefonie ? jest mega szybki i mega fajny ;pAd 1) A coś takiego jak augmented reality, albo przetwarzanie dźwięku (np kompresja w czasie rzeczywistym), albo jakieś uproszczone efekty dla kamery? Wszystko to da się zrobić na iPhone. Pamiętaj, że takie aplikacje jak Qik, Skype, Layar nie będą działać bez wydajnego kodu, ktf3rego nie da się napisać w C#.Ad 2) Pamiętam, ale WP nie może się pojawiać jako upośledzony brat, bo na rynku już jest masa dobrych Androidf3w i iPhone-f3w. Więc takie braki są nie na miejscu. I tak zdarza mi się wysyłać MMS-y Ad 3) Oby!Ad 4) Oczywiście że masz rację, ale zaletą C# był kod unsafe, ktf3ry pozwalał na przyśpieszenie pewnych operacji na np dużych paczkach danych. A jeśli w to nie wierzysz to sprawdź jak szybko działa wyrysowanie 10 tys piksli przy pomocy metody SetPixel a ile to zajmuje przy użyciu wskaźnikf3w
- nick...
- 2012-03-17 02:49:09
O ile wiem odpowiedź jest, seentity, nie.Faktyczne uczelniach, ktf3re zapewniają studentom z laptopa, a nawet IPAD ale online? Jeszcze nie.Tak więc wiesz, nie musisz godzić się na for-profit szkoła online. Istnieje wiele cztery cegły lata i uczelnie zaprawę online stopni klas, a nawet dyplom licencjacki (i nie tylko!). Wielu nie widzi rf3żnicy pomiędzy stopniem uzyskane w trybie online lub na uczelni. Niektf3re pozwalają podjąć online i na kampusie kursy, too.Wypełnij FAFSA i zobaczyć, co część szkoły jest "pokryta".
Smartfon SONY ERICSSON Xperia neo V
Smartfon SAMSUNG Galaxy Note
Pobierz bezpłatnego e-booka 


