Kijátszható a Microsoft IE 0day-re kiadott FixIt-je

December 29-én a Microsoft biztonsági figyelmeztetőt adott ki egy, az Internet Explorer 6, 7, 8 verzióit érintő remote 0day miatt. A javítás megérkeztéig egy FixIt kiadásával próbálta védeni az ügyfeleit a redmondi cég. Közben azonban kiderült, hogy a FixIt ellenére a felhasználók nem érezhetik magukat biztonságban.

Hozzászólások

Market Share:

IE 8.0 23,29%
IE 6.0 6,52%
IE 7.0 2,11%

--
trey @ gépház

2 kérdés:

Ki használ IE-t?
Miért?

"Gizike". Miért? Egyszer össze kéne gyűjtenem az indokokat:

- "Nem tetszik a sárkány" (róka)
- "Nem szeretem a Firefoxot"
- "Ezzel tanultam internetezni"
- "Ezt szoktam meg"
- "Mert csak"
- "Mert ez van a Windowsban, biztos mert ez a legjobb!"

Szóval az ilyenekből jön össze ez a finom kis statisztika. Elhanyagolható jelentőségű userek.

Léteznek 2013 -ban olyan webappok (sweet Jesus...), amik csak IE-ben működnek. Drága szoftverekről van szó, amiket cégeknél intézményeknél telepítettek. Mivel amúgy is jó drágák voltak, az nem érv a cseréjük mellett, hogy csak IE -ben megy.

--
http://neurogadget.com/

Nem csak hogy léteznek, de újak is készülnek.
A mi propjectünk felén a követelmény csak IE8+. Mivel ez a követelmény, így vannak olyan funkciók, amik nem működnek FF alatt.
A másik felén IE8+ és (FF latest - 1)+ a követelmény. Egyéb böngészőkben nem kell működnie.
Ez egy nagy multinacionális vállalat (~400ezer alkalmazott, 80 milliárd euró árbevétel) support oldala.

Halkan kérdezem: vajon a Microsoft miért adna ki FixIt-et rendkívüli patch helyett, ha a patch tökéletesen javítja az ismert hibát? Nem lehet, hogy a Microsoft tisztában volt vele, hogy a FixIt nem javítja a sebezhetőséget, csak az ismert exploit működését akadályozza meg? Vagyis úgy gondolták, ezzel ugyan nem lesz biztonságosabb a böngésző, de kevesebb sikeres támadás érheti a felhasználókat a végleges javítás megérkezése előtt. Ez pont olyan lenne, mint a "Linux biztonságosabb, mert nincs rá vírus" urban legend.

Ha trivialitás, akkor az ie felhasználók a fixit telepítése után miért érezhették magukat biztonságban? Nem látom, hogy a hír miről akar szólni. Technikai érdekesség, hogy sikerült egy patch reverse engineeringjének segítségével úgy módosítani egy meglevő exploitot, hogy az továbbra is működjön?