PC World » Aktualności

Aktualności: Oprogramowanie

Internet Explorer 6 i 7 - Microsoft potwierdza lukę "zero-day"

.. / Bezpieczeństwo / Bezpieczeństwo komputera osobistego / Błędy aplikacji: Dziury w programach
.. / Internet / Narzędzia do Internetu / Przeglądarki internetowe: Internet Explorer

securitystandard
24 listopada 2009 07:07

Przedstawiciele koncernu z Redmond oficjalnie potwierdzili, że w zabezpieczeniach przeglądarki Internet Explorer w wersji 6 i 7 znajduje się poważny błąd. Co więcej - istnieje już exploit umożliwiający wykorzystanie tej luki do zaatakowania komputera z Windows. Ale Microsoft uspokaja, że na razie nie odnotowano zwiększenia liczby ataków na IE.


Polecamy:

Zobacz także:
securitystandard.pl — Exploit wykorzystujący wykryty właśnie błąd w IE 6 i 7 pojawił się już w ubiegłym tygodniu - opublikowano go w piątek w serwisie Bugtraq. Początkowo Microsoft nie komentował tych doniesień - firma ograniczyła się do poinformowania, że zamierza przeanalizować ów złośliwy kod. Teraz, po przeprowadzeniu niezbędnych testów, koncern oficjalnie potwierdził, iż luka istnieje. "Faktycznie, w Sieci dostępny jest exploit, pozwalający na zaatakowanie Internet Explorera przez nieznany wcześniej błąd w zabezpieczeniach. Problem dotyczy przeglądarki w wersji 6 oraz 7 - ale użytkownicy najnowszego wydania (IE8) są w pełni bezpieczni" - napisał rzecznik Microsoftu w wydanym właśnie specjalnym oświadczeniu.

Warto zaznaczyć, że IE6 i IE7 to wciąż bardzo popularne przeglądarki - korzysta z nich w sumie ok. 41% wszystkich internautów (wedle najnowszy statystyk zebranych przez firmę Net Applications). Z IE8 korzysta niewiele ponad 18% użytkowników Internetu.

Dodajmy, że w miniony weekend ów exploit na nowe luki w IE został szczegółowo zbadany przez ekspertów z firmy Symantec. Twierdzą oni, że kod co prawda działa - ale bardzo niestabilnie. "Jest kiepsko napisany, co przekłada się na niewielką skuteczność - nie zmienia to jednak faktu, że w sprzyjających okolicznościach zadziała. Ale powody do obaw są - spodziewamy się, że lada chwila może pojawić się znacznie bardziej dopracowana i skuteczna wersja" - napisano w firmowym blogu w sobotę.

Z informacji przedstawionych przez duńską firmę Secunia (specjalizującą się m.in. w gromadzeniu i analizowaniu informacji o lukach w popularnym oprogramowaniu) wynika, że błąd jest "wysoce krytyczny" i może posłużyć do przejęcia pełnej kontroli nad komputerem z Windows XP SP3 (z zainstalowanymi wszystkimi niezbędnymi poprawkami).

Microsoft na razie nie poinformował, które wersje Windows są podatne na atak. Prawdopodobnie będzie to m.in. Vista (standardowo wyposażona w Internet Explorera 7), ale Windows 7 raczej nie (bo tam domyślną przeglądarką jest już IE8 - a ta, jak wiemy, na atak nie jest podatna).

Na razie nie wiadomo też, kiedy można spodziewać się odpowiedniej poprawki - na pytanie o jej dostępność rzecznik firmy odpowiedział standardowo: "Prowadzimy właśnie dokładne analizy problemu i gdy tylko dowiemy się wszystkiego na ten temat, podejmiemy działania niezbędne do zapewnienia naszym klientom pełnej ochrony. Owa pomoc może mieć postać poprawki udostępnionej zgodnie z naszym harmonogramem (czyli w drugi wtorek miesiąca), łaty opublikowanej poza stałym cyklem lub instrukcji, dzięki której klienci będą mogli tymczasowo zabezpieczyć swoje systemy" - napisano w oświadczeniu.

Zdaniem niektórych specjalistów, z dotychczasowych reakcji Microsoftu jasno wynika, że raczej nie powinniśmy spodziewać się udostępnienia poprawki w najbliższych tygodniach. "Na razie nie pojawił się nawet oficjalny alert w tej sprawie, nie ma też żadnej instrukcji zabezpieczenia IE. Bardzo wątpię, czy Microsoft będzie miał gotową poprawkę 8 grudnia [czyli w drugi wtorek miesiąca - red.]" - komentuje Andrew Storms, szef działu bezpieczeństwa firmy nCircle Network Security.

Według Stormsa, bardziej prawdopodobne jest szybkie pojawienie się i instrukcji tymczasowego zabezpieczenia IE 6 i 7. Dodajmy, że takie wskazówki opublikował już w sobotę Symantec - koncern zalecił użytkownikom wyłączenie w przeglądarkach obsługi skryptów JavaScript (ponieważ wykorzystuje je dostępny obecnie exploit). Aby to zrobić, należy w IE wybrać menu Narzędzia -> Opcje internetowe -> Zabezpieczenia -> Poziom niestandardowy (a następnie odznaczyć odpowiednie pole).

Wystaw ocenę: 
 Średnia ocena: 
(Głosów: )

Komentarze

~Alaksyn

  • ocena: brak oceny
  • 24-11-2009, 09:28

Cały Windows to jedna wielka luka..

~Pająk

  • ocena: brak oceny
  • 24-11-2009, 09:30

Trzeba być upośledzonym żeby używać IE7 a tymbardziej IE6 na domowym komputerze...

~Zeke

  • ocena: brak oceny
  • 24-11-2009, 09:34

Ojej... Dziecko przyznało, że się zesrało, a smród było czuć już od dawna :)

~lysy

  • ocena: brak oceny
  • 24-11-2009, 09:35

O co to całe larum? Przecież za 2-3 miesiące wyjdzie poprawka :]

~luki100011

  • ocena: brak oceny
  • 24-11-2009, 09:54

A zawsze można zainstalować IE8, wzrośnie % użytkowników i wtedy się okaże ile tam jest błędów ;) a na razie jest bezpieczna ;)

~Wesoły

  • ocena: brak oceny
  • 24-11-2009, 09:56

Tak, 50% użytkowników Windowsa nie ma się co przejmować. Może i jest dziura od dawna i jest exploit od ponad tygodnia (a kto wie jak długo żył zanim trafił w obieg publiczny) ale przecież za parę miesięcy na pewno będzie też poprawka.
Standardowa śpiewka Microsoftu i dowód na to jak szanują swoich klientów. I dla tego nie tykam tego gówna nawet patykiem z daleka. Microsoft Windows to tandeta w najdroższym wydaniu.

~max

  • ocena: brak oceny
  • 24-11-2009, 09:57

"koncern zalecił użytkownikom wyłączenie w przeglądarkach obsługi skryptów JavaScript"
Ale super porada! Przecież 90% stron nie będzie dobrze działać bez javascriptu.
Jak w najnowszym BMW przy zmianie biegów będą odpadały koła, to też "koncern" zaleci kierowcom jazdę na jedynce?

~Pawcik

  • ocena: brak oceny
  • 24-11-2009, 10:26

Dziwie sie ze jeszcze taki Windows pracuje jeszcze pod sieca az strach go podlaczac pod stale lacze sam mialem kiedys spore problemy z Windowsem dlatego juz nie korzystam z niego, szkoda ze jeszcze nie powstala prawdziwa konkurencja dla okrzyczanego Microsoftu .

~Gość

  • ocena: brak oceny
  • 24-11-2009, 10:51

@ pawcik, dawno powstała konkurencja, sprawnie działający system, który podłączony do netu, nie jest narażony na wirusy. jest to Linuks, wydajny i bezpieczny. z pełną ofertą przeglądarek, Firefox, opera, chrome, Epiphany, konhueror.
Ja używam dobrych parę lat, nie wiesza się, nie robi niespodzianek, po necie hula jak ta lala.

~Wesoły

  • ocena: brak oceny
  • 24-11-2009, 10:56

Jak nie ma jak jest. Apple wypuszcza bardzo dobry system ale z droższym niż PC sprzętem (gdzie jak niektórzy żartują, obecnie mac nie różni się niemal niczym od blaszaka oprócz obudowy). Z drugiej strony masz albo bardzo taniego (Mandriva Extreme ze wsparciem i pomocą z instalacją za 130-150zł) albo darmowego Linuksa (a dokładnie jedną z dystrybucji). Ten z kolei wymaga głowy która myśli kupując sprzęt.
Tak długo jak nie jesteś na śmierć i życie przywiązany do jakiegoś softu dedykowanego Windzie (którego jest coraz mniej z roku na rok).

~1500 - 2 - 900 - cset

  • ocena: brak oceny
  • 24-11-2009, 11:01

@max

Zawsze do dyspozycji pozostaje bieg wsteczny ;).

A co do komentarza Symanteca:

"Jest kiepsko napisany, co przekłada się na niewielką skuteczność - nie zmienia to jednak faktu, że w sprzyjających okolicznościach zadziała. Ale powody do obaw - spodziewamy się, że lada chwila może pojawić się znacznie bardziej dopracowana i skuteczna wersja"

Jakie te sprzyjające okoliczności :P - dobre nasłonecznienie, odpowiednia wilgotność, czy moze zwyzki na Wallstreet??

Jak może takie głupoty pisać tak "uznana" firma zajmująca się "profesjonalnie" bezpieczeństwem...Czyby Misie z Symanteca nie potrafi okreslić - jaką linie obrony nalezy prowizorycznie przyjąć w systemach z pod znaku flagi w kwadraciki - by nie zaistniały te sprzyjające warunki.

Typowe pier...o Szopenie Symanteca. Byle tylko błysnąć głupotą.

A na porządna wersje exploitu - nie bedziemy musieli czekać długo. Zanim go MałyMiętki załata - jakieś 4 do 5 milionów PC będzie ponownie testowało polecenie format c: /q

~Gość

  • ocena: brak oceny
  • 24-11-2009, 11:24

pająk win 2000 pozwala na zainstalowanie tylko ie6....i tu jest problem bo w wielu firmach wciąż jest win2000....


IDG
© copyright 1999-2012 IDG Poland SA
04-204 Warszawa ul. Jordanowska 12
tel. (+48 22) 321 78 00  fax (+48 22) 321 78 88