Все новости от 16 ноября 2001 г. Microsoft выпустила заплатку для дыры в IE
Microsoft выпустила заплатку для серьезной дыры в защите браузера Internet Explorer (IE). Эта дыра позволяет хакерам получить доступ к cookies пользователей и извлечь оттуда много полезной информации.
Черный ход был обнаружен 8 ноября, но информацию о нем не отправили в Microsoft, а сразу предали огласке. В тот же день софтверный гигант порекомендовал заказчикам запретить функцию Active Scripting, чтобы защититься от атак через веб и электронную почту. 14 ноября Microsoft выпустила патч, который называет предварительным решением, в срочном порядке найденным программистами корпорации.
«Тот, кто опубликовал информацию об ошибке, абсолютно безответственный человек, — сказал представитель Microsoft. — Чтобы помочь системным администраторам защититься, нам пришлось экстренно заняться решением этой проблемы, и вчера мы выпустили поправку».
Опасная уязвимость IE 5.5 и 6.0 позволяет злоумышленнику получить несанкционированный доступ к данным cookies, которые используются для сохранения параметров настройки веб-сайтов между сеансами. Некоторые веб-сайты электронной коммерции используют cookies для хранения конфиденциальной информации о пользователях, так что через обнаруженную дыру может происходить утечка такой персональной информации.
«Это серьезная проблема. Вопрос о cookies всегда будоражил людей, однако считалось, что эту информацию могут использовать только хозяева веб-сайта», — считает аналитик MIS Corporate Defence Solutions Марк Рид (Mark Read).
По его мнению, правила безопасности сайтов электронной коммерции вряд ли позволяют сохранять в cookies информацию о кредитных картах их клиентов, однако есть потенциальная опасность использования этих данных хакерами для приобретения товаров в онлайновых магазинах.
Cookies — это сохраняемые на жестком диске компьютера текстовые файлы, которые служат для идентификации отдельных клиентов. «Простого способа избавиться от cookies не существует — говорит Рид. — В компьютере должен храниться какой-то уникальный идентификатор, который говорил бы: „Это я”. Единственная альтернатива — это цифровые сертификаты».
Предыдущие публикации:
В продолжение темы:
|
|
| glassy 16 Nov 2001 3:51 PM |
кукисы с самого начала создавались, чтобы нарушать анонимность, чего ж теперь спохватились :) cookies must die! |
|
| shdenis - sh-denismail.ru 17 Nov 2001 11:52 AM |
А по мне cookies несут больше пользы и отказываться от такой фичи нет смысла. А продумать его безопасность надо было изначально до мелочей... а не хвататься за голову сейчас... Поздно пить боржоми, когда почки отказали... |
|
| Pers 17 Nov 2001 1:10 PM |
«Тот, кто опубликовал информацию об ошибке, абсолютно безответственный человек, — сказал представитель Microsoft. — Чтобы помочь системным администраторам защититься, нам пришлось экстренно заняться решением этой проблемы, и вчера мы выпустили поправку». а-а-а-а, я думал это их святая обязаность .... а оно оказалось... отвлекли их от важнух дел... а тот мужик, который безотвественный, он такой плохой, значит, если он бы промолчал, значит заплатки еще лет двести ждали бы...
|
|
| Qrot 17 Nov 2001 4:39 PM |
на securityfocus обнаружилось следующее - 2 человека обнаружили этот баг, и, как следует из рассылки, ОБА связывались с Микрософтом. В 1-м случае "Vendor response: Probably won'tfix.", после чего 19 октября уязвимость пошла в рассылку. Во втором случае "Microsoft was contacted November 1st. Their response was quick and they are producing a patch to be released soon (if not already released)." - как вам разница в реакции? вот такое маленькое отступление к теме о нужности публикации эксплойтов... |
|
| quadic - quadicmail.ru 17 Nov 2001 7:50 PM |
2Qrot: "вот такое маленькое отступление к теме о нужности публикации эксплойтов..." ну, если товарищь не понимает, то тогда конечно. Но только после того, как выяснится, что товарищ по-хорошему не понимает. |
|
| glassy 19 Nov 2001 12:22 PM |
2shdenis: Это ж какой такой пользы? Как по мне -- ирку надо было развивать, а не виа http E-biz организовывать. |
|
| eXOR 19 Nov 2001 1:47 PM |
2 glassy: Типа BitchX rulezz и все - такое ? ;-) |
|
| glassy 19 Nov 2001 3:57 PM |
Я имел в виду, что продажа через irc лучше, чем через http. Теоретически. |
|
| Skull - sibskullmail.ru 19 Nov 2001 4:28 PM |
2eXOR: гы-гы! И почему, говоря про IRC, вспоминают попсовые названия программ? Ты еще MSChat вспомни :) . 2glassy: будущее за XML & SOAP. Как ни крути - MS здесь на высоте.
|
|
| glassy 19 Nov 2001 5:27 PM |
2Scull: Да, это очень, очень важно. |
|
| Qrot 19 Nov 2001 5:34 PM |
2glassy: последний пост - :))) ты о продажах через ирку серьезно? я что то не пойму, как ты себе это представляешь? поделись мудростью, плз |
|
| Bravo 19 Nov 2001 10:42 PM |
все куки - от лени... есть продукты серверные, которым эти куки как сбоку бантик - грамотно проектировались... а может просто не знали они про куки эти... |
|
| Skull - sibskullmail.ru 20 Nov 2001 5:35 AM |
2Qrot: полагаю, господин glassy имел ввиду контакты с клиентом по IRC (в этом отношении IRC просто супер), а не собственно заключение сделки. |
|
| eXOR 20 Nov 2001 11:03 AM |
Skull: А чем тебя бича обидела? ;-(... ну мона каешна и телнетом сидеть, но уж очень это аскетично ;-). А от MSChat'a или Mirc'a меня воротит... |
|
| eXOR 20 Nov 2001 11:05 AM |
2 Bravo: Дыкть... куки - это удобно... Можно каешна узверя по IP идентить, но что делать если он сидит за хорошим файерволлом? А еще IP динамический.
|
|
| Qrot 20 Nov 2001 2:21 PM |
а инфу о товаре боты будут показывать, так что ли? ну да, читал я давно историю как паренек по ирке в бота влюбился - думал красна девица... ню-ню |
|
| glassy 20 Nov 2001 2:50 PM |
2Qrot: по ирке влюбился :) lol Видать -- романтик последний :) 2All про ирку: а почему ссылки на мыло на страничках есть, а на irc-каналы -- нет? Вот о чем я говорил. |
|
| Skull - sibskullmail.ru 20 Nov 2001 5:34 PM |
2eXOR: тык я просто заметил, что люди называют IRC именами любимых программ. Я kvirc использую, раньше - xchat. Но никогда не ассоциировал название программы и протокола :) |
|
| Qrot 20 Nov 2001 6:03 PM |
2glassy: :) наверное :) про ирку: ИМХО мыло удобнее |
|
| eXOR 21 Nov 2001 12:55 PM |
2 Qrot: Это не ты был? ;-)) 2 Skull: Я ж не говорю пойти поболтать в BitchX ;-)... хотя многие mirc'овцы так делают... а про бичу я начал говорить для поднятия флейма... ну есть же приверженцы xCHAT (я например), BitchX (опять жа я), и kvirc (ты например), mirc (ламы например), M$Chat (совсем ламы например) - вот я и хотел пофлеймить на тему: "что лучше" ;-)... а ты мне все карты спутал, еще и чуть не обозвал ;-( |
|
| eXOR 21 Nov 2001 1:00 PM |
2 Skull: > Но никогда не ассоциировал название программы и протокола :) А я ассоциировал: telnet ;-)
|
|
| eXOR 21 Nov 2001 1:01 PM |
2 Skull: Да кстати, ты все тот же Skull? Андрей? Чего то ты писать стал о - другому? Жизнь тяжкая? |
|
| Qrot 21 Nov 2001 1:46 PM |
2eXOR: нет, не я :)) |
|
| glassy 21 Nov 2001 3:05 PM |
2eXOR: Меня на флейм хотел соблазнить? ню-ню :) |
|
| Skull - sibskullmail.ru 21 Nov 2001 4:58 PM |
2eXOR: солидный я ща становлюсь - неохота по мелочи флеймить! Гы! Кстати, telnet я часто терминалом называю. Да и ssh как-то привычнее. :) |
|
| 777 25 Nov 2001 4:34 PM |
Установи жучок на IE, прошей его. |
|
|