Az állásfoglalásban arról ír a vállalat, hogy a Superfish-t tavaly szeptember és december közt szállította egyes készülékein. Természetesen kizárólag azzal a céllal, hogy segítse ügyfeleit érdekes termékek felfedezésében. Mivel azonban a felhasználói visszajelzések nem voltak pozitívak, gyorsan reagáltak és letiltották a Superfish-t szerver oldalon, így az már január óta nem aktív. A Lenovo január óta már nem telepíti a szoftvert gépeire és a jövőben sem fogja már.
A Lenovo állítja, hogy alaposan megvizsgálta a technológiát és nem talált semmi bizonyítékot arra, hogy Superfish megalapozott biztonsági veszélyt hordozna.
A Lenovo bejelentése itt olvasható. Az Electronic Frontier Foundation is kiadott egy állásfoglalást az ügyben. Elolvasható itt.
- A hozzászóláshoz be kell jelentkezni
- 6627 megtekintés
Hozzászólások
Extracting the SuperFish certificate
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
"A Lenovo állítja, hogy alaposan megvizsgálta a technológiát és nem talált semmi bizonyítékot arra, hogy Superfish megalapozott biztonsági veszélyt hordozna."
Azért ennél lehetett volna okosabb a cég PR osztálya. Mármint egy dolog, hogy megtörtént, észrevették, ennyi. Más dolog ezután még kihirdetni közleményben, hogy alaposan megvizsgálták és szerintük nem jelent(ett) semmilyen biztonsági veszélyt. Rossz irányba (tagadás) menekültek a botrány elől. :-(
- A hozzászóláshoz be kell jelentkezni
Szerintem elemi érdekük és kötelességük is, hogy megnyugtassák és tájékoztassák az ügyfeleiket.
Attól még, hogy müzso nem bízik a Lenovo-ban - sokan vannak, akik igen és elvárják a "hivatalos" állásfoglalást.
- A hozzászóláshoz be kell jelentkezni
Engem tavaly megnyugtatott egy szervezet, hogy egy hétvége alatt átvizsgálta magát és teljesen korrupciómentes. Cserkészbecsszó. Én ennek ellenére nem nyugodtam meg. Azok akik a bejelentéstől nyugodtak meg, egyébként se voltak idegesek a problémától, tehát a vizsgálat meg a közlemény effektív hatást nem ért el.
Úgy vagyok vele egyébként, hogy lehetőség szerint az előtelepített dolgokat inkább letolom és DIY telepítek. Az se 100%, de legalább a rátelepített gyártói demóktól meg malware-ektől megszabadulok.
- A hozzászóláshoz be kell jelentkezni
Most akkor ezek szerint nálad a NAV és a Lenovo ugyanolyan megbízhatatlan. Ez elég irracionális.
- A hozzászóláshoz be kell jelentkezni
A kétely a bölcsesség kezdete.
René Descartes
- A hozzászóláshoz be kell jelentkezni
Ha egyszer betévedsz a Lenovo Ideapad márkavonal kizárólagos szervízpartneréhez Budaörsön, neked se lesz több kétséged.
- A hozzászóláshoz be kell jelentkezni
ROTFL
- A hozzászóláshoz be kell jelentkezni
Csak egy kis pontosítás: Tavaly (2014-ben) csak közzétette az egy hétvégés vizsgálat eredményét, de maga a vizsgálat 2013-ban volt. A tavaly ősszel elvégzett/elkezdett/megígért (?) vizsgálatról nem sokat lehet tudni.
http://hvg.hu/gazdasag/20141126_A_NAV_kozzetette_a_ketnapos_vizsgalatot
http://hvg.hu/gazdasag/20150219_Mire_jutott_Vida_Ildiko_NAVelnok_a_korru
Egyetlen hétvégén 1200 oldalas vizsgálati anyagot összeállítani már önmagában nagy teljesítmény. Már ezért dicséretet érdemelnek. :-)
-----
(&%;_98\<|{3W10Tut,P0/on&Jkj"Fg}|B/!~}|{z(8qv55sr1C/n--k**;gfe$$5a!BB]\.-
- A hozzászóláshoz be kell jelentkezni
Nem úgy kezdődött hogy lorem ipsum..?
- A hozzászóláshoz be kell jelentkezni
:D
- A hozzászóláshoz be kell jelentkezni
"...már önmagában nagy teljesítmény. Már ezért dicséretet érdemelnek. :-)"
Na az tipikusan az az eset volt, mikor a hülyeség szorgalommal párosul. :D
- A hozzászóláshoz be kell jelentkezni
"kizárólag azzal a céllal, hogy segítse ügyfeleit érdekes termékek felfedezésében"
Hát végül is ez sikerült, az ügyfelek felfedeztek egy érdekes terméket. :)
- A hozzászóláshoz be kell jelentkezni
elég vastag bőr kell ehhez ... szerintem lazán be lehetne perelni őket ... igazából a microsoft perelhetné be őket, mivel a termékük biztonságába vetett bizalmat alaposan megingathatta az ő általuk kiadott hmmm ... bundle ...
Nem is értem egy ekkora felelős vállalat hogyan blamálhatja magát ennyire egy ilyen hivatalos válasszal... a legkisebb rossz kb egy hivatalos patch lehetett volna és egy bocsánatkérés az alvállalkozó által szállított insecure modért... ami még mindig felveti, hogy miféle QA van a gyártónál ha egy ilyen megoldás átcsúszik?!
Bár láttunk korábban vírust gyári driver lemezeken is... szóval annyira új nincsen a nap alatt... de ilyen nagy és nagy múltú gyártónál nem gondolná az ember, hogy lehetséges.
PS: A belinkelt bejelentésben nem találok ilyet: "A Lenovo állítja, hogy alaposan megvizsgálta a technológiát és nem talált semmi bizonyítékot arra, hogy Superfish megalapozott biztonsági veszélyt hordozna." mondjuk ez volt a legdurvább az egészben... időközben kieditálták?
- A hozzászóláshoz be kell jelentkezni
A probléma az, hogy a Superfish "szolgáltatás" eltávolítása a "Programs and features" használatával NEM szedi ki a feltelepített, rosszindulatú Superfish tanúsítványt.
Ehhez a certmgr.msc futtatása, majd a "Trusted Root Certification Authorities" kiválasztása és a tanúsítvány kézi törlése szükséges.
Minden bizonnyal ez ismert dolog a laikusok előtt és könnyen kivitelezi egy hozzá nem értő ember is (nem).
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
"Rosszindulatú tanúsítvány" - ez gondolom a felhasználására vonatkozhat egy tanúsítványnak, de az ezt végző szoftvert meg eltávolítják a gépről nem?
- A hozzászóláshoz be kell jelentkezni
Arra vonatkozik, hogy a megbízható root CA-k közt semmi keresnivalója egy ki tudja micsoda/kicsoda kókler cégnek.
Amíg az a tanúsítvány ott van, az érintett Lenovo tulajokat rá lehet szedni így.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Így már érthető, köszi.
- A hozzászóláshoz be kell jelentkezni
Már rég nem arról van szó, hogy a tanusítványt esetleg egy kókler cég használhatja. Most ott tartunk, hogy a tanusítvánnyal te is tudsz MIM támadásokat indítani, elég, ha nyitsz egy wifit valami forgalmas helyen. Itt a tanusítvány privát kulcsa, amelyet a Lenovó-tulajok böngészője eredetiként fogad el: https://www.reddit.com/r/netsec/comments/2we1ae/lenovo_confirms_install… Ezzel, már amennyire én értem a dolgokat, alá tudsz írni bármilyen tanusítványt, akár a GMail-hez vagy egy telebankhoz is.
- A hozzászóláshoz be kell jelentkezni
nem ez az elso eset, hogy egy program TRCA-t telepit...
https://twitter.com/Zer0Pntr/status/528721269349707776
- A hozzászóláshoz be kell jelentkezni
De jó hogy írtad ezt! Szombaton uninstall megvolt, de ezek után megkeresem a tanúsítványt is!
- A hozzászóláshoz be kell jelentkezni
Értem én hogy ez gáz, meg minden... de kérdezem én, hogy a többi előre telepített tanúsítványba mitől bizík meg bárki is?
--
zrubi.hu
- A hozzászóláshoz be kell jelentkezni