Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner Sikkerhedshuller

2 ud af 3 sårbarheder bliver ikke patchet med Windows Update

Den typiske Windows-pc har software fra 13 forskellige leverandører, og den software er mindst lige så sårbar som Microsofts egen.

Af Jesper Stein Sandal Torsdag, 15. juli 2010 - 10:33

Blandt de 50 mest udbredte programmer på den typiske Windows-pc står Microsoft for de 26, men de resterende 24 udgør et kraftigt stigende sikkerhedsproblem. Det konkluderer det danske sikkerhedsfirma Secunia i en ny rapport.

For selvom Microsoft står bag halvdelen af applikationerne, så var det i 2009 kun 35 procent af sårbarhederne, som fandtes i Microsofts software. De resterende 65 procent af sårbarhederne i de 50 mest udbredte applikationer lå i tredjepartsprogrammer.

Det vil sige software som Adobe Reader, Adobe Flash Player, Mozilla Firefox, Java og Quicktime, men også software fra Cisco, Oracle, Hewlett-Packard og IBM til firma-pc'er.

»De sårbarheder er nøjagtigt lige så alvorlige eller mere. Konsekvenserne af at udnytte dem er de samme. Det er systemadgang eller kørsel af vilkårlig kode,« siger teknisk chef Thomas Kristensen fra Secunia.

I mange tilfælde kan det desuden være lettere for de kriminelle at udnytte sårbarhederne i tredjepartsprogrammer, fordi de ofte ikke benytter sig af de mekanismer i Windows, som kan give en hvis beskyttelse.

Secunia har tidligere analyseret tredjepartsprogrammerne og fundet, at det kun er meget få, som benytter sig af Data Execution Prevention (DEP) eller Address Space Layout Randomization (ASLR).

»Det er nok fordi, der ikke er nok opmærksomhed omkring det blandt udviklere. Der mangler nok også forståelse for, hvor meget det kan hjælpe. Og så er man måske bekymrede for kompatibilitetsproblemer. Men det er noget, man bør implementere hurtigst muligt,« siger Thomas Kristensen.

Både DEP og ASLR gør det sværere at udnytte mange af de mest almindelige sårbarheder som eksempelvis bufferoverløb. Eksempelvis gør ASLR det vanskeligere at forudsige, hvor i hukommelsen den ondsindede kode havner, og det gør det svært at få den til at køre.

For slutbrugeren betyder de mange sårbarheder i tredjepartsprogrammer, at der er mange applikationer, som skal holdes opdateret. Microsoft opdaterer alle selskabets applikationer gennem Windows Update, men det er kun en håndfuld af de øvrige leverandører, som har tilsvarende opdateringsfunktioner.

»Slutbrugeren får et virvar af dialogbokse og beskeder fra Java, Firefox eller Adobe. Det er noget, som påvirker brugerens arbejde, fordi nogle beder om at lukke programmet eller genstarte pc'en. Det er noget rod, og det giver måske en falsk tryghed, fordi brugerne ikke ved, at de stadig har en tredjedel af deres applikationer, som ikke bliver opdateret,« siger Thomas Kristensen.

I 2009 overtog tredjepartsprogrammer som Adobe Reader pladsen som de it-kriminelles foretrukne angrebsvej. Derfor har Adobe for nylig implementeret en ny opdateringsfunktion, som skal forsøge at få flere brugere til at holde softwaren opdateret.

Men tredjepartsprogrammerne er attraktive for de kriminelle, for det er i dag de færreste brugere, som ikke opdaterer deres Microsoft-software i løbet af den første uge, efter Microsoft har udsendt dets opdateringer. Derimod kan der ofte gå flere måneder, før brugerne får opdateret visse af de tredjepartsprogrammer, som er udbredt til et meget stort antal pc'er.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Senior Software Engineer med mod på ledelse
Udgivet 22. maj 12.57
d60 søger Senior Business Intelligence-konsulent til Aarhus eller København
Udgivet 12. dec 2012 12.25
Senior Technical Writer
Udgivet 6. maj 13.21
Projektleder medico-software
Udgivet 8. maj 16.34

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Allan Bjerrum 15. jul. 2010 - 12.12
 
Agurketid?

Jeg kan i hvert fald ikke finde nyhedsværdien.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 15. jul. 2010 - 13.22
 
ASLR Sjov
Både DEP og ASLR gør det sværere at udnytte mange af de mest almindelige sårbarheder som eksempelvis bufferoverløb. Eksempelvis gør ASLR det vanskeligere at forudsige, hvor i hukommelsen den ondsindede kode havner, og det gør det svært at få den til at køre.

Hvis man "crasher" det samme sted i hukommelsen hver gang et (stack) buffer overflow sker, kan man normalt lave en delvis overskrivelse (overwrite) af EIP (Instruction Pointer) og derved få kontrol over ekserkverings flowet (execution flow).

Ved at bruge nogle få simple Assembly instruktioner (opkoder) kan man også regne ud hvor man befinder sig i hukommelsen, hvilket jeg ikke vil komme nærmere ind på nu. (Der er dog kode eksempler i PHRACK magazinet.)

Det er heller ikke umuligt at omgå DEP / NX:
http://www.uninformed.org/?v=2&a=4&t=txt

Jeg mener at Offensive Security eller Remote Exploit har et par videoer på Internettet med eksempler på hvordan dette fungerer i tilfælde af nogen skulle være interesserede i at vide mere om dette til etisk brug.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nikolai Beier 15. jul. 2010 - 13.39
 
Fælles opdaterings-system

Jeg synes at have set at programmer fra samme leverandør kører hver deres program når Windows XP startes, der tjekker om der er kommet nye opdateringer ... (Adobe Reader og Flash?)

Det er vel ikke nyt, udover at der stadig ikke er taget en god løsning i brug. Og at det er upraktisk og uforståeligt for de fleste private Windows-brugere.

Til Linux-systemer klarer software-distributøren det med opdateringer, fordi de kan distribuere stort set alt det software en alm. bruger behøver (undtagen købe-spil mm. samt visse lukkede drivere).

Det må også kunne lade sig gøre med closed source SW, at hente opdateringer til installerede programmer, og giver brugeren besked om hvad der sker, eller spørge hvorvidt en opdaterings skal installeres (hvis en bruger ikke ønsker det sker automatisk). Altså sådan at alt det brugerflade som brugeren møder, bliver så ensartet at det ikke forvirrer, samt at der ikke startes et væld af hjælpeprogrammer under Windows-opstart.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 15. jul. 2010 - 14.18
 
Re: Fælles opdaterings-system
Det må også kunne lade sig gøre med closed source SW, at hente opdateringer til installerede programmer, og giver brugeren besked om hvad der sker, eller spørge hvorvidt en opdaterings skal installeres (hvis en bruger ikke ønsker det sker automatisk).

Der findes Secunia PSI (freeware) som holder styr på uddaterede og usikre programmer:
http://secunia.com/vulnerability_scanning/personal/

Jeg kan dog ikke garantere at det kan holde styr på alle programmer der findes i hele verdenen, da nogle programmer ikke har mulighed for at opdatere dem selv ej heller automatisk.

Men programmer / tilføjelser såsom flash burde PSI ikke have noget problem med at notificere brugen om skal opdateres osv.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 15. jul. 2010 - 22.12
 
Re: ASLR Sjov

Søg google efter "ASLR smack and laugh reference" for ca. 1000 måder at omgå ASLR. Der er et ton af muligheder, særligt fordi ikke alle dele af programmet bliver lagt tilfældige steder.

Stack canaries gør det temmelig svært at udnytte stack baserede overflows, men så er der overflows så mange andre steder...bss segmentet f.eks. eller funktions pointere som ligger foran kanariefuglen, eller udnyttelse af structured exception handlere (SEH).

Der vil nok altid være masser af muligheder. Den RIGTIGE løsning vil så være, at udviklerne selv skriver koden korrekt...og bruger tredjeparts libraries som også skrives korrekt...på et operativsystem som er skrevet korrekt. Med andre ord "Det sker nok aldrig".

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Ethernet fylder 40: Fra datacenter til F16-fly

Udgivet 24. maj 15.55Opdateret 24. maj 15.55

Rygte: 48 millioner Xbox Live-konti hacket

Udgivet 24. maj 14.40Opdateret 24. maj 14.40

Shopamok: 41 domæner fra konkursbo sat til salg for 500 kroner

Udgivet 24. maj 14.08Opdateret 24. maj 14.08

300.000 cloud-servere giver ny Xbox supermuskler

Udgivet 24. maj 11.31Opdateret 24. maj 11.31

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Kapitaludvidelse på halv mia. skal åbne nordtysk marked

GlobalConnect

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

It-virksomheder

Tradeshift
|
Tiger Media
|
Hedal Kruse Brohus
|
Netlinq
|
Agema
|
Olsens IT
|
innovation-logic
|
Lakeside
|
Prolog Development Center A/S
|
Solitwork A/S
|
Visma
|
Innologic A/S
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300