Kolejna nagonka na Service Pack 2
-
- Sebastian Górski,
- 12.11.2004, godz. 14:50
O wykryciu 10 poważnych luk w zabezpieczeniach ostatniego pakietu poprawek Service Pack 2 dla systemu Windows XP, poinformowali przedstawiciele firmy Finjan Software. Wszelkie szczegóły techniczne dotyczące dziur zostały już przekazane do Microsoftu ale nie zostaną opublikowane, dopóki koncern z Redmond nie przygotuje odpowiednich poprawek. $"Nie powinno się publikować tego typu informacji, kiedy są one jeszcze poddawane analizie, a ich wiarygodność nie została ostatecznie i oficjalnie potwierdzona"$ - komentuje działania Finjan Software Thomas Kristensen, z duńskiej firmy Secunia.

Szczegóły ściśle tajne
Niestety, szczegółów technicznych dotyczących wykrytych w SP2 dziur, przedstawiciele Finjan Software wyjawić nie chcą. "Nie opublikujemy tych informacji do momentu, aż nie będziemy ich w 100% pewni" - tłumaczy Tim Warner, regional sales manager Finjan Software na Europę. Warner podkreśla również, iż wedle standardowych procedur firmy, przedstawicielom Microsoftu zostały zademonstrowane sposoby wykorzystania wszystkich wykrytych luk w Service Packu 2.
Ze wstępnych analiz przeprowadzonych przez specjalistów z Microsoftu wynika, iż sytuacja nie jest jednak aż tak tragiczna, jak przedstawia ją Finjan Software. Zdaniem rzecznika koncernu, pierwsze badania wykazały, iż wykryte luki nie stanowią aż tak wielkiego zagrożenia, a Finjan Software prawdopodobnie wysuwa mylne hipotezy. Nie zmienia to jednak faktu, iż Microsoft docenia dyskrecję tej firmy w zakresie nie udzielania bardziej konkretnych informacji, aż do momentu oficjalnego zakończenia śledztwa prowadzonego w tej sprawie.
Dziury bez potwierdzenia
Ze względu na brak technicznych szczegółów dotyczących wykrytych przez Finjan Software dziur w SP2, nie ma też możliwości niezależnego potwierdzenia faktu ich istnienia. Powstaje zatem pytanie o zasadność publikowania tego typu informacji. Czy nie jest to tylko pewna forma autoreklamy?
Zachęcamy do odwiedzania naszego Forum, na którym w każdy piątek w godz. 11.00 - 13.00 gościmy Elżbietę Petrykę, Technical Support Managera Microsoftu. Nasz ekspert odpowie na wszystkie pytania, dotyczące innowacji, wprowadzonych do systemu Windows XP przez SP2.
Tim Warner broni jednak stanowiska Finjan Software tłumacząc, iż wykryte przez nich dziury mają tak duże znaczenie, że użytkownicy muszą być świadomi ich istnienia natychmiast: "Są ludzie, którzy myślą, że ich komputery z systemami Windows XP z dodatkiem SP2 są bezpieczne. Rzecz w tym, iż tak nie jest - nowe luki ciągle będą się pojawiały. Taka jest po prostu kolej rzeczy" - twierdzi Warner.
Nie pierwszy raz. Czy nie ostatni?
Jeśli informacje Finjan Software potwierdzą się, nie będzie to pierwszy przypadek znalezienia luki w Service Packu 2. Niedługo po oficjalnej premierze tego pakietu w sierpniu, pojawiło się doniesienie o dziurze w przeglądarce Internet Explorer, która umożliwiała specjalnie spreparowanej stronie internetowej umieszczenie wykonywalnego kodu lub skryptu w komputerze ofiary. Na jeden z wykrytych wariantów luki została już opublikowana odpowiednia poprawka, jednak drugi z nich (opublikowany w październiku) nadal pozostaje 'nie załatany' (więcej informacji w artykule: "Nowe krytyczne dziury w IE i SP2").
Wszystkich zainteresowanych tematyką bezpieczeństwa dodatku Service Pack 2 dla Windows XP odsyłamy do wątku "SP2 - Windows XP wreszcie bezpieczny?".
Jak powiedział nam Mirosław Maj, szef CERT Polska: "Nie popieramy ujawniania informacji o lukach systemowych przed wyprodukowaniem 'łat' dla tych luk. Oczywiście istnieje sytuacja, w której producent oprogramowania nie przykłada się do pracy nad jego poprawą i wtedy opublikowanie informacji, o tym że luki są jest dopuszczalne. Najlepiej aby istniała ścisła polityka co do obowiazujacych zasad. Taką politykę ma chociażby CERT/CC, ktory daje producentowi 45 dni na rozwiązanie problemu (w szczególnych wypadkach więcej). Okres 30 dni wydaje się być minimalnym czasem. Jednak i po tym okresie nie dopuszczalne jest publikowanie exploit'ow".
Więcej informacji: Finjan Software

Bezpieczeństwo IDG.pl
Aplikacje, które ułatwią wam odpowiednie zabezpieczenie komputera w Sieci (w tym m.in. programy antywirusowe, antyspyware'owe oraz firewalle) znajdziecie w naszym serwisie Pliki.