Microsoft: miért tartott több mint 7 évig az SMB hiba javítása

Talán már senki sem emlékszik pontosan, hogy mikor figyelmeztettek első alkalommal a biztonsági szakemberek arra, hogy a Microsoft Server Message Block (SMB) protokolljának működésében hiba van. Talán 2000-ben esett szó róla először a DefCon rendezvényen. Egy biztos, hogy 2001 márciuásban napvilágra került egy kód, amely bemutatta, hogy hogyan lehet támadni a szóban forgó hibát. Rég volt, tán feledésbe is merült. Most azonban a Microsoft 7 és fél év után javította a biztonsági problémát. Megszületett a "patch" az MS08-068 (Vulnerability in SMB Could Allow Remote Code Execution) képében. Arra kérdésre, hogy miért tartott ilyen szokatlanul hosszú ideig a megfelelő javítás elkészítése, a Security Team tag Christopher Budd beszél a Microsoft Security Response Center (MSRC) blogban. További információk itt.

Hozzászólások

Lehet ezért lesz akkor a következő oprendszerük neve Windows 7 ;)

Azt hiszem, hogy ezt a hibát tanítani kéne, remek példa arra, hogy egy tervezési fázisban elkövetett hiba hány nagyságrenddel nagyobb kárt okoz egy sima implementációs hibánál.
---
Linux is bad juju.

mindig a poent hagyod ki

(ez is a reklam resze?:)

--
1&2

Nem lehet, hogy arra gondolt, hogy vannak ugye, akik nem beszélnek angolul?

Az ő kedvükért akkor én leírom:

arról van szó, hogy ha a hibát javították volna, számos (lehet, hogy az összes) hálózatos alkalmazás behalt volna, pl. az outlook nem látta volna az exchange-et.

Az évek alatt beleszórtak a windowsokban pár változást, és most ezekre épülve elkészülhetett a javítás.

Hogy mi volt a hiba, vagy miért akadályozta volna meg programok kommunikációját a javítás, vagy hogy miért nem helyettesítették az smb-t valami teljesen mással, ha javíthatatlannak látszott, arról nem szól a cikk.

G

Khmm, sokan hangoztattak mar, hogy a closed source azert jo az open source-hoz kepest, mert ott kozponti kontrol van, es jobban figyelnek az ilyenekre is, az open source "gyakran teljesen kaotikus" (persze ez is hulyeseg mert a fejlesztesi model lehet tizmillio fajta attol meg, hogy a forras elerheto) modelje nem alkalmas arra, hogy az ilyen dolgokat el lehesen kerulni. Nem mintha azt hinnem, hogy az open source csodaszer, lattunk mi mar csunya dolgokat ott is nyilvan. Csak eppen ez egy remek pelda, hogy azert a fenti allitas sem igaz, hogy a closed source annyira felsobbrendu megoldas lenne a problemara ...