Microsoft: Dziura w SMB nie zagraża użytkownikom

22 lutego 2011 12:31 IDG News Service , Antoni Steliński
Przedstawiciele koncernu z Redmond stwierdzili, że wykryta niedawno luka w protokole sieciowym Windows Server Message Block tak naprawdę nie jest groźna, bo nie może posłużyć do skutecznego zaatakowania komputera.
O nieznanej wcześniej luce w protokole SMB, służącym do udostępniania plików i drukarek, zrobiło się głośno w ubiegłym tygodniu, gdy użytkownik podpisujący się jako Cupidon 3005 opublikował (na Full Disclosure) informację o błędzie, w tym m.in. kod demonstrujący działanie luki. Wedle pierwszych analiz specjalistów ds. bezpieczeństwa, sprawa jest poważna - ich zdaniem słabość SMB może zostać wykorzystana do uruchomienia w systemie Windows złośliwego kodu.

Microsoft: zagrożenie nie jest wielkie

Ale Microsoft jest innego zdania - przedstawiciele koncernu twierdzą, że przeprowadzenie takiego ataku nie jest możliwe. "Nasze wstępne testy wykazały, że na 32-bitowej platformie ta luka nie może posłużyć do nieautoryzowanego uruchomienia kodu. Wciąż sprawdzamy sytuację w środowisku 64-bitowym - ale na razie nie znaleźliśmy żadnego sposobu na udane uruchomienie nieautoryzowanego kodu" - wyjaśnia Jerry Bryant, główny menedżer zespołu Microsoft Security Response Center (MSRC).

Bryant dodał też, że jedynym skutkiem ataku wykorzystującego nową lukę w SMB wydaje się być możliwość zawieszenia systemu (Denial of Service - DoS). To oczywiście również dość uciążliwe dla użytkownika - ale jednak mniej groźne niż zdalne uruchomienie w systemie złośliwego kodu.

Jeden z pracowników MSRC, Mark Wodrich, dodał w firmowym blogu, że w związku z ograniczeniami dotyczącymi wykorzystania pamięci, w 32-bitowym Windows taki atak na pewno nie jest możliwy, zaś w wersjach 64-bitowych mógłby on być teoretycznie możliwy wyłącznie w komputerach wyposażonych w więcej niż 8 GB pamięci RAM. "Ale nawet wtedy wykorzystanie tej luki do zaatakowania systemu byłoby ekstremalnie trudne" - napisał Wodrich.

HD Moore potwierdza

Wydaje się zresztą, że Microsoft ma w tym przypadku rację - opinie pracowników koncernu potwierdza bowiem HD Moore, szef działu bezpieczeństwa firmy Rapid7 i koordynator prac nad popularnym open-source'owym pakietem narzędzi do testów penetracyjnych Metasploit. "Jak do tej pory nie widzieliśmy żadnych exploitów, umożliwiających wykorzystanie tej luki do przeprowadzenia ataku. My też testowaliśmy kod udostępniony przez Cupidona 3005 - chcieliśmy go wykorzystać w Metasploit - ale nie przyniosło to żadnych rezultatów" - mówi Moore.

To tylko PR?

Oczywiście, takie stanowisko koncernu nie każdemu przypadło do gustu - niektórzy specjaliści ds. bezpieczeństwa krytykują Microsoft za lekceważenie błędu w SMB. "Czyli teraz każdą trudną do wykorzystania lukę będą nazywali błędem typ DoS? Co będzie następne" - napisali na Twitterze pracownicy francuskiej firmu Vupen (specjalizującej się w bezpieczeństwie informatycznym). "Przecież oni robią to od zawsze - MSRC jest raczej od PR-u, niż od faktycznego poprawiania bezpieczeństwa" - skomentował powyższy tweet Tavis Ormandy z Google'a (który już w przeszłości wielokrotnie krytykował działania Microsoft Security Response Center).

Dodajmy, że według Microsoftu luka w SMB występuje we wszystkich wersjach Windows. Koncern po zakończeniu analiz problemu ma poinformować czy i kiedy błąd ten zostanie załatany.


Komentarze (5)

  • ~Czarek
  • 2011-02-22 16:12:30

Nie pojmuje jak blad w protokole moze pozwolic na zdalne uruchomienie kodu czy zawieszenie komputera. protokol = implementacja, system operacyjny = ms windows, przegladarka internetu = internet explorer, komputer = pc, ...

  • Gosć
  • 2011-02-22 16:31:32

W XXI wieku nie trafiłem na nikogo robiącego poważne aplikacje kto korzystałby jeszcze z SMB (korzysta się z WebDAV instalowanego opcjonalnie z IIS7.5 lub wcześniejszym). Wydajność, łatwość i bezpieczeństwo niesamowite.

  • ~Czarek
  • 2011-02-22 17:11:39

Obawiam się, że udostępnione po SMB zasoby nie należą do rzadkości. Stąd też zainteresowanie tematem. Oczywiście gdyby wszyscy korzystaliby z WebDAV, mielibyśmy zainteresowanie dziurami w IIS...

  • ~phi
  • 2011-02-22 18:40:13

Co do bezpieczeństwa Webdav polemizowałbym. Wcale nie jest dużo lepiej. IIS jest już lepszy, ale nadal dziury ma i to sporo. Poza tym jest mocno zintegrowany z Windowsem, który również ma dziury i to jakie...

  • ~max
  • 2011-02-22 22:33:27

"Wydajność, łatwość i bezpieczeństwo niesamowite." A łyżka na to: niemożliwe. Masa ludzi/firm korzysta z SMB. Jak Microsoft sobie użytkowników wychował, takich teraz ma. I nie zaklinaj rzeczywistości, od tego są wróżki i politycy.

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001