Wiadomości

Flash i luki w witrynach - główne tematy Black Hat Washington

29 stycznia 2010 16:30,
securitystandard

W przyszłym tygodniu w stolicy USA odbędzie się kolejna edycja najsłynniejszej chyba hakerskiej imprezy na świecie - Black Hat. Z pewnością dowiemy się podczas niej o wielu nowych lukach i problemach z bezpieczeństwem popularnego oprogramowania - ze wstępnych zapowiedzi wynika, że szczególnie dużo czasu specjaliści zamierzają poświęcić Adobe Flash oraz stronom WWW.

Wydaje się, że przewodnim tematem imprezy będą niebezpieczne - i niestety bardzo powszechne - błędy projektowe popełniane przez twórców stron WWW. Wiadomo już, że temu tematowi swoje wystąpienie poświęci Michael Bailey, ekspert ds. bezpieczeństwa z firmy Foreground Security - podczas prezentacji zamierza on pokazać, jak łatwo można zaatakować kilka niezmiernie popularnych stron WWW, wykorzystując do tego błędy w implementacji technologii Adobe Flash.

"Zamierzam udowodnić, że Flash jest równie podatny na ataki, jak każdy inny element infrastruktury WWW. Błędy, które pokażę, znalazłem na blisko 30 niezmiernie popularnych stronach WWW - ich administratorzy zostali już oczywiście powiadomieni, więc ujawnienie problemu nie spowoduje poważnego zagrożenia" - mówi Bailey. Specjalista nie chce na razie podać nazw owych witryn - zdradził jednak, że wśród nich znalazły się m.in. masowo odwiedzane przez użytkowników serwisy społecznościowe, portale informacyjne, a także strony cenionych firm z branży technologicznej.

"Wszystkie te problemy z bezpieczeństwem oprogramowania Adobe są o tyle groźne, że nie da się ich rozwiązać udostępniając jakiegoś patcha. Sprawa jest dużo bardziej skomplikowana i dotyczy zarówno aplikacji Adobe, jak i sposobów jej wykorzystania na stronach WWW" - tłumaczy przedstawiciel Foreground Security.

O odkryciach Baileya wiedzą już przedstawiciele Adobe (aczkolwiek ich też na razie nie wtajemniczono w szczegóły) - ale szef działu bezpieczeństwa firmy, Brad Arkin, wydaje się lekceważyć te doniesienia (w każdym razie nie widzi problemu po stronie Adobe). "Wydaje mi się, że pan Bailey zamierza mówić raczej o dość częstych błędach popełnianych przez twórców witryn i związanych z wykorzystaniem technologii Flash. Staramy się oczywiście rozwiązywać te problemy - np. udostępniając webmasterom szczegółowe instrukcje i poradniki" - komentuje przedstawiciel Adobe.

Ale najnowsza edycja Black Hat nie będzie poświęcona wyłącznie problemom z oprogramowaniem Adobe - David Byrne i Rohini Sulatycki, konsultanci ds. bezpieczeństwa z firmy Trustwave zamierzają podczas swoje prezentacji udowodnić jak błędne implementowanie pewnych technologii kryptograficznych może zostać wykorzystane do wykradania danych z aplikacji napisanych w Microsoft ASP.Net, Sun Mojarra lub Apache MyFaces. "Wykryliśmy, że w pewnych okolicznościach "napastnik" może uzyskać dostęp do danych na serwerze, które nie powinny być dostępne dla nikogo poza administratorem. Podczas naszej prezentacji pokażemy, jak może przebiegać taki atak" - zapowiada David Byrne. Specjaliści pokażą też, jak należy prawidłowo zabezpieczyć oprogramowanie przed takimi atakami. Byrne dodał, iż podatność systemu na ataki jest często efektem niefrasobliwości programistów, którzy nie stosują się do zasad tworzenia bezpiecznego oprogramowania (z najróżniejszych powodów - od zwykłego lenistwa i niewiedzy, po chęć uzyskania najwyższej wydajności, nawet kosztem bezpieczeństwa).

Wśród innych problemów z bezpieczeństwem, które zostaną zaprezentowane podczas lutowej konferencji Black Hat, warto wymienić m.in. luki w Mac OS X, przeglądarce Internet Explorer, systemie operacyjnym smartphone'a iPhone, oprogramowaniu Oracle 11g, a także aplikacjach do monitoringu wideo. Hakerzy przedstawią również metody obchodzenia zabezpieczeń najróżniejszych urządzeń.
Oryginalny tekst został opublikowany na www.securitystandard.pl
Ocena:
Twoja ocena:

Komentarze (28)

~Tad

01-02-2010 08:10

Co moderatora nastroju używam? To, że coś nie istnieje w przyrodzie. Używam, przetestowałem. Zrobi swoje.

~phi

31-01-2010 23:41

Ale bełkot! Tad, pochwal się jakich moderatorów nastroju używasz?

~Tad

31-01-2010 22:43

nie ma różnicy, bo to jest show około 1 godziny. Czekam niecierpliwie. Jednak i tak używam IE, ale nie zapominajmy, że IE, niestety, jest w praktyce ważnym elementem integracji, jak i Windows. Dlatego też poprawka dla programu Internet Explorer, a także chronić system, a nie tylko przeglądarki.

~Gość

31-01-2010 22:01

Ale jest różnica kiedy luka jest łatana na dniach a kiedy trwa to pół roku jak w wypadku Microsoftu. Poza tym wstydzisz się samego siebie że piszesz z 2 nicków czy po prostu czujesz potrzebę by ktoś Cie poparł ? Ramones coś o tym wie. Ciekawe że jego wybrałeś.

~Tad

31-01-2010 20:33

Jak czytać ten bełkot wszelkiego rodzaju specjaliści są naprawdę zaczyna czuć sympatii do firmy Microsoft i jej produktów. Krytyczna dziura, rządy ostrzega przed IE. To po prostu lobbing i próbuje obalić gotówki z firmy z Redmond. Wszystkie programy mają kilka słabych punktów. Czasem nawet programiści nie są tego świadomi. Nie łudźcie się, ani Firefox ani Opera, ani żadna przeglądarka nie jest bez błędów. Internet Explorer nie jest lepiej lub gorzej w tym względzie. Jest bardzo "media". W negatywna kampania stara się wylansować produkty innych firm. Tylko kwestia pieniędzy i tak. Interesujące jest też mowa o XP i większe zagrożenie w tym systemie. Nieznani ludzie w jakiś sposób zwiększyć zapasy.

~~ramones59

31-01-2010 20:07

Ludzie, Firefox 3.7 i alfa jest dziurawy jak sito, a nikt nie będzie poprawek. Programistom skupić się na funkcjonalności. Beta, i stabilne podparcie i Łatana. Popieram w 100% nasze opinie, mam IE8 na Vin7 i nigdy nie miał problemów, a może splot bzdury zawsze i wszędzie, jest wiele forum bajkopisarzy, jak obecny rząd

~Gość

31-01-2010 19:35

Może mieć nawet złotego Grala ale nadal nie będzie potrafił poprawnie wyświetlić nowoczesnej strony internetowej wlekąc się przy reszcie jak żółw. Przeglądarka sen - można zasnąć korzystają z Google Wave czekając aż coś się wydarzy. Może to zawodowe zboczenie. Po latach zwracania szczególnej uwagi na produkt Microsoftu który mało co potrafi zrobić dobrze, jestem bardzo negatywnie do niego nastawiony. Wersja 8 nic nie zmieniła w tej materii.

~Tad

31-01-2010 18:58

A ja tam jestem, używam IE8 w Win7 z trybu chronionego aktywny i nie ja nie potrzebuję poprawki. Brak Firefoxy i innych zamulacze;) Korzyści z FF 2 lat, ale dopiero teraz i włączony do IE8 + AdBlock jest proste wiem, co nowoczesne przeglądarki. I szczególnie spodobał Web Slice i przyspieszania. Zakładki w oddzielnym procesie - czego FF teraz brak. Tryb InPrivate i wiele innych. Wystarczy przeglądarka sen. A ci, którzy piszą, że IE to syf na pewno nie uznają przeglądarki, a może nawet nie używać, tylko powtarzanie pustych sloganów, jak również w przypadku Vista. Och, dzieci:)

~Gość

31-01-2010 18:27

@ 85.222.115.168, nie bało, Ty jesteś @tad, on jest @Tad. Bardzo łatwo Was rozróżnić. Ty piszesz o wszystkim i o niczym ale zrozumiale. Ten @Tad to w ogóle nie wiem co to za translator używa by tłumaczył jego wypowiedzi na nasz język. Żaden człowiek czegoś takiego nie wyprodukuje. @Tad który nie jest oryginalnym tadem "A co do konkurencyjności Internet Explorer i Opera, chciałbym tylko powiedzieć, że Opera jest jeszcze dużo czasu opracowania globalnego poziomu użyteczności. " Zauważ że posługujesz się pojęciami o których nie masz pojęcia (jeszcze na dodatek kierując się wskaźnikiem popularności) mieszając to ze zdaniami które w ogóle nie mają sensu (albo masz coś z głową, albo jesteś dyscośtam - popularne dla ludzi leniwych, albo zgrywasz głupa specjalnie). Idąc Twoim tokiem rozumowania można by spróbować rzec że IE jest najlepsze bo jest najpopularniejsze. Gdzie jest to najgorszy produkt tego typu obecny na rynku.

~Tad

31-01-2010 17:32

A co mnie to obchodzi, że niektóre webmasterów problem istnieje? Płacić im za to i oni są od tego jak d *** od sr ****;) W samochodzie czy mogę pogodzić regularnych miejsc, ponieważ miejsc wybitnych producentów wolałby nie mniej i nie należy montować ciepła? Strona jest prowadzona i jak do końca i nie działa jak powinien być dominujący przeglądarka na świecie jest gdzie indziej;) Koncentrując się kamieni w MS z powodu kradzieży i patentowanie idei Opera, pamiętam, że patent nie jest o mechanizm Opera Speed Dial i wprowadzony wcześniej inny mechanizm w IE podglądu otwartych kart w postaci miniatur (Alt + Q Internet Explorer 7, 8), niewiele zmieniło powiększyć miniaturkę pod kursorem. Nie jestem zwolennikiem patentów, ale dał się brutalnie manipulować MS, który zapewne bardzo się z tego cieszy.

~Gość

31-01-2010 16:48

Zastanawiam kto to linuksiarzy zotal tadem. Całości, są typowe dla tych, którzy nie mają moralności. Powyzywaja najmniej ze sobą. Zastanawiam się IE8 MS w pustych w pamięci flash (i języka zrakowacialego badziewiastego) lub tragicznie stronie napisane przez dzieci i co nieukow (ograniczone do części pijaków?)

~Gość

31-01-2010 15:33

Ciekawe który z linuksiarzy zotał tutaj tadem. W sumie to typowe dla ludzi pozbawinych moralności. Przynajmniej powyżywają się sami ze sobą. Ciekawe co ma MS IE8 do luk we flashu (i jego badziewiastego języka zrakowaciałego) lub do tragicznie napisanych witryn internetowych przez dzieci i nieuków (pijaczków oraniczonych do fragmentów?)

~Tad

31-01-2010 14:29

Microsoft ma pomysł na patent i super. Czy jest coś ciekawego w następnych przeglądarki. Mam nadzieję, że nowe pomysły w firmie Microsoft, ale każdy, kto został złożony - tak jak ja. A co do konkurencyjności Internet Explorer i Opera, chciałbym tylko powiedzieć, że Opera jest jeszcze dużo czasu opracowania globalnego poziomu użyteczności. Od pewnego czasu zauważyłem, że użytkownicy przeglądarki Internet Explorer nie chce chodzić do opery, ale raczej na Firefoksa i że zajmuje przyjazny dla użytkownika przeglądarki.

~Wesoły

31-01-2010 14:11

A karty działają jak należy. Myszka na kartę i widzisz podgląd strony. Rozciągniesz pasek z kartami to ten podgląd pojawi się bezpośrednio na niej.

~Wesoły

31-01-2010 14:09

@Tad, zacznij pisać poprawnie albo zmień sobie translator. Ten widać kiepsko radzi sobie z tłumaczeniem tego co piszesz na język Polski. Opera musi mieć na ten drobiazg jeszcze patent (i to w stanach) żeby MS go nie wykorzystał. A MS nie dość że chce go wykorzystać to jeszcze samemu chce opatentować. Tak samo jak próbuje opatentować okienko w które wpisujesz hasło by tymczasowo uzyskać prawa administratora. W Linuksach od lat nazywamy to Sudo. Dla Microsoftu jest to świeży i innowacyjny wynalazek (jak sama koncepcja pracy na koncie użytkownika). A teraz mi proszę napisz co do tego ma IE7. Jak widziałem niedawno tą przeglądarkę to nie miała podobnej zabawki. Podobnie jak wersja 8. Wprowadzona ma zostać zapewne w wersji 9 albo 10 biorąc pod uwagę że wniosek o patent wpłynął jakiś czas temu dopiero.

~ziewam

31-01-2010 09:49

Trole przeglądarkowe już się zleciały. Jacy wy jesteście nudni z tymi waszymi tekstami, kto to widział aby się tak podniecać głupią przeglądarką.

~Tad

31-01-2010 07:19

Z tego co wiem, speeddial w Operze nie działa wizualne kart podglądu. Ale rozumiem, że musisz jeszcze bardziej poderwie wszystkich przeciw MS. Zastanawiam się również, czy Opera zostanie pozwany przez Microsoft za pomocą tej samej technologii Twoim zdaniem ... Po co to wszystko podżeganie? Niewątpliwie jest to nic nowego ze strony Microsoftu, że gra marketingu korporacyjnego. Spójrzmy na fakty - IE7 został wydany pod koniec 2006 roku (październik). Opera Speed Dial wprowadzona w roku 2007 (kwiecień), w wersji 9.2. Pomijając fakt, że są one zupełnie inne funkcje, na pewno nie mnie przekonać, że rzetelność i bezstronność, co piszesz.

~Wesoły

30-01-2010 22:12

Pewnie że złom, nawet PNG nie potrafił wyświetlić. Teraz mamy to samo z IE8. Tylko zamiast PNG będzie zawadzać SVG. IE7 to również jest złom. Z CSS sobie fatalnie radził. IE8 to taki sam złom. XHTML nie potrafi poprawnie zinterpretować. Trzeba mu wysyłać text/html. Lista błędów w interpretacji CSS się powoli powiększa. Kolejna wersja IE8 dodaje tylko kolejne poprawki na CSS przy większych projektach. A biorąc pod uwagę że konkurencja jest lata przed Microsoftem, wątpię żeby cokolwiek udało im się zrobić nawet z wersją 12. Biorąc pod uwagę patenty jakie próbują rejestrować, robią małą kopię Opery (np podgląd stron w zakładkach). Nie wiem czy to śmieszne czy bardziej żałosne z ich strony.

~Tad

30-01-2010 21:52

Nie mówie, że IE 6 jest dobry bo to złom i lepiej w tym czasie, gdy był on 6 użyłem Opera 7, kiedy przeszedł do IE 7, a nawet takie, a teraz mam IE8 i powiedzieć mógłby konkurować z inne bezproblemu i kiedy wyjdzie 9 Mam nadzieję, że będzie to najlepiej. MS nadrabia straty. A jak ktoś nie wierzy, to albo będzie przekonać zakłamywał!

~Wesoły

30-01-2010 19:55

@Tad, przestań pisać komentarze po pijaku. Prosimy. A co do funkcjonalności IE8 to się zgadzam. IE jest daleko przed konkurencją. W końcu jest ActiveX który na Twoim komputerze zrobi co chce, napcha Ci wirusów, wyciągnie wszystkie dane itp itd etc. Żadna przeglądarka nie pozwala na zdalne sterowanie komputerem cyberprzestępcy a IE owszem :-D Jeszcze jak dodamy do tego pełny pakiet niełatanych dziur to mamy "zestaw cyberprzestępcy 8". W skrócie. Takich cudów nie oferuje nikt inny i tu się zgadzam Tad. W takich warunkach flash czy java w ogóle nie są potrzebne.

~Tad

30-01-2010 17:39

Oczywiście, darcie pyska na MS jest podstawą, ponieważ jest to już tradycja. Oczywiście, najmądrzejsi jest 14-latków, którzy nie mogą sobie pozwolić na Windows i oburzenie MS. Szkoda tylko, że nigdy nie będzie działał w PC (lub podobnych instytucji), gdyż są zbyt głupi. Tak, ale Barker ble w każdym idiota może.

~phi

30-01-2010 12:11

@Tad - pokaż mi selektywne blokowanie treści w IE8 (coś a-la Adblock). Ten dodatek za najważniejszy uznaje 75% internautów w Polsce. IE8 to badziewie, chociaż przyznaję, że znacznie lepsze od IE6 czy 7.

~bozon

29-01-2010 21:51

Cyberiusz, to zainstaluj sobie w końcu tego LINUXA, zamiast sie tak skłaniać, to naprawdę nie sprawa życia lub śmierci. Możesz nawet nie kasować windows... wow..

~Tad

29-01-2010 21:32

MS może zrobić podobne działania - wystarczy, że kod jest tajny. W sumie, to był dobry pomysł, oczywiście, tylko podać kod do kontroli. A co do Chrome i tak jest on funkcjonalnie daleko w tyle IE8:)

~Gość

29-01-2010 21:32

za to co do0 flasha....fajny pomysl ale adobe od zawsze daje ciala tak ze az dziw bierze ze staje sie popularne...a linux do niczego mi sie nie przyda - nie ma mojego softu (znaczy jest na etapie win95) nie ma sterwnikow i procz netu niewiele na nim zrobie...open office pomijam bo praca na tym syfie powoduje siwienie

~Gość

29-01-2010 21:29

cyberiusz ale o co ci chodzi?moj IE 8 daje rade elegancko - a jak witryna jest syfem to AVG mi zglosi ze jakis badziew na niej jest - nawet jak ja wczesniej ktos "zaufal"

~cyberiusz

29-01-2010 21:16

Dlatego coraz bardziej skłaniam się do instalacji LINUXA. Microsoft olewa nas użytkowników,a te ich łaty są wręcz kompromitujące np.Internet Explorer ... vertus X algorytm 3!

~phi

29-01-2010 17:34

Flash był, jest i będzie dziurawy. To samo MacOS X - nie dlatego, że konstrukcja jest zła, ale dlatego, że Apple zlewa problem aktualizacji na czas. Ciekawe co na BlackHacie pokażą, bardzo ciekawe.

Polecane

Przełomowy rok... znowu

Lektura firmowych informacji prasowych i prognoz firm analitycznych nie pozostawia wątpliwości - każdego roku...


Spokój i luz administratora

Wymagania wobec pracowników działów IT rosną proporcjonalnie do stopnia rozwoju teleinformatyki. Oczekuje się, że...


04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2011 IDG Poland SA