"Sebezhetőségre figyelmeztet a Microsoft"

"Tegnap biztonsági figyelmeztetést adott ki a Microsoft, amelyben egy távoli kódfuttatásra lehetőséget adó sebezhetőséget ismertetett, illetve közzétett egy programot, amellyel csökkenthető a kockázat. [...] Egy izraeli biztonsági szakértő, Aviv Raff állítása szerint a sebezhetőség tíz éve ismert és a Microsoft négy éve tud róla - 2006-ban éppen ő hívta fel a redmondiak figyelmét arra, hogy az Internet Explorer 7 ezzel a módszerrel támadható, a hibát 2009-ben foltozta be a cég. Egyelőre nem tudni, más Microsoft-termékeket érint-e a sérülékenység, a vállalat közleménye szerint ellenőrzi a szoftvereket és megteszi a szükséges lépéseket."

A teljes cikk itt.

Hozzászólások

> a sebezhetőség tíz éve ismert és a Microsoft négy éve tud róla 2006-ban éppen ő hívta fel a redmondiak figyelmét

biztos beesett az email a szekreny moge es nem vettek eszre a M$-nal, hogy ki kene javitani a hibat.

--
Live free, or I f'ing kill you.

az ie7-ben igen, de "biztonsági szakértők szerint akár több tucat vagy több száz Windowson futó alkalmazás is sebezhető lehet ilyenformán, de hogy melyek ezek, azt egyelőre nem tudni", de "a Microsoft igyekezett leszögezni, hogy a sérülékenység nem a Windowsban van".

________________________________________
"The vision of Christ that thou dost see
Is my vision’s greatest enemy."

Angolul olvastam még ezt az egészet a múlt héten:

"Microsoft is investigating reports of a possible remote code execution vulnerability affecting software running on Windows,” a spokeswoman said early Thursday. “When we have completed our investigations we will take appropriate action to protect users and the Internet ecosystem.”

According to Moore, at least one Microsoft executable — “explorer.exe,” the Windows shell — includes the flaw.

Moore said that Rapid7 would release more information about the vulnerability next week. He added that an exploit module has been written for Metasploit but has not been released."

--
trey @ gépház

Hehe.
Linuxon 6 éve "be nem foltozott" lokális támadhatóság.
Mindenki felhördül.
Windows-on 10 éve "be nem foltozott" távoli támadhatóság.
Ki fog felhördülni?

Hehe sting: 'Máris orvosolta a legújabb "Windows-hibát" a Microsoft' :D Végülis, csak tíz évet kellett rá várni, semmiség.

csak nekem abszurd az a kijelentés, hogy "10 éve ismert, az ms meg 4 éve tud róla"? túl azon, hogy a "4 éve ismerte be" valószínűleg közel áll a valósághoz ,) mert ha ténylegesen azóta ismerik, akkor ez csak megerősíti azon véleményt, hogy csak a marketingeseik élnek szabadlábon, a többiek befalazva dolgoznak a világ megváltásán :)

--
xterm

Az még külön jó, hogy a Microsoft 2006 óta tud a hibáról, de az IE7-et csak tavaly sikerült befoltozni...

-------------------------
Trust is a weakness...