На главную страницу AlgoNet В сотрудничестве с ZDNet
АРХИВ СТАТЕЙ 2001-11-16 на главную / новости от 2001-11-16
AlgoNet.ru
поиск

 

Место для Вашей рекламы!

 

Все новости от 16 ноября 2001 г.

Microsoft выпустила заплатку для дыры в IE

Microsoft выпустила заплатку для серьезной дыры в защите браузера Internet Explorer (IE). Эта дыра позволяет хакерам получить доступ к cookies пользователей и извлечь оттуда много полезной информации.

Черный ход был обнаружен 8 ноября, но информацию о нем не отправили в Microsoft, а сразу предали огласке. В тот же день софтверный гигант порекомендовал заказчикам запретить функцию Active Scripting, чтобы защититься от атак через веб и электронную почту. 14 ноября Microsoft выпустила патч, который называет предварительным решением, в срочном порядке найденным программистами корпорации. «Тот, кто опубликовал информацию об ошибке, абсолютно безответственный человек, — сказал представитель Microsoft. — Чтобы помочь системным администраторам защититься, нам пришлось экстренно заняться решением этой проблемы, и вчера мы выпустили поправку».

Опасная уязвимость IE 5.5 и 6.0 позволяет злоумышленнику получить несанкционированный доступ к данным cookies, которые используются для сохранения параметров настройки веб-сайтов между сеансами. Некоторые веб-сайты электронной коммерции используют cookies для хранения конфиденциальной информации о пользователях, так что через обнаруженную дыру может происходить утечка такой персональной информации. «Это серьезная проблема. Вопрос о cookies всегда будоражил людей, однако считалось, что эту информацию могут использовать только хозяева веб-сайта», — считает аналитик MIS Corporate Defence Solutions Марк Рид (Mark Read). По его мнению, правила безопасности сайтов электронной коммерции вряд ли позволяют сохранять в cookies информацию о кредитных картах их клиентов, однако есть потенциальная опасность использования этих данных хакерами для приобретения товаров в онлайновых магазинах.

Cookies — это сохраняемые на жестком диске компьютера текстовые файлы, которые служат для идентификации отдельных клиентов. «Простого способа избавиться от cookies не существует — говорит Рид. — В компьютере должен храниться какой-то уникальный идентификатор, который говорил бы: „Это я”. Единственная альтернатива — это цифровые сертификаты». 

 Предыдущие публикации:
2001-05-21   Изучаем Internet Explorer 6.0
2001-11-05   Электронные кошельки Microsoft широко открыты
2001-11-14   Европейский парламент сажает рекламщиков на диету
 В продолжение темы:
2001-12-15   Microsoft: немедленно залатайте IE!
2002-01-14   Microsoft страдает хроническим комплексом незащищенности
Обсуждение и комментарии
glassy
16 Nov 2001 3:51 PM
кукисы с самого начала создавались, чтобы нарушать анонимность, чего ж теперь спохватились :)

cookies must die!
 

shdenis - sh-denismail.ru
17 Nov 2001 11:52 AM
А по мне cookies несут больше пользы и отказываться от такой фичи нет смысла. А продумать его безопасность надо было изначально до мелочей... а не хвататься за голову сейчас...

Поздно пить боржоми, когда почки отказали...
 

Pers
17 Nov 2001 1:10 PM
«Тот, кто опубликовал информацию об ошибке, абсолютно безответственный человек, — сказал представитель Microsoft. — Чтобы помочь системным администраторам защититься, нам пришлось экстренно заняться решением этой проблемы, и вчера мы выпустили поправку».
а-а-а-а, я думал это их святая обязаность .... а оно оказалось... отвлекли их от важнух дел... а тот мужик, который безотвественный, он такой плохой, значит, если он бы промолчал, значит заплатки еще лет двести ждали бы...
 

Qrot
17 Nov 2001 4:39 PM
на securityfocus обнаружилось следующее - 2 человека обнаружили этот баг, и, как следует из рассылки, ОБА связывались с Микрософтом.
В 1-м случае "Vendor response: Probably won'tfix.", после чего 19 октября уязвимость пошла в рассылку.
Во втором случае "Microsoft was contacted November 1st. Their response was quick and they are producing a patch to be released soon (if not already released)." - как вам разница в реакции?
вот такое маленькое отступление к теме о нужности публикации эксплойтов...
 

quadic - quadicmail.ru
17 Nov 2001 7:50 PM
2Qrot: "вот такое маленькое отступление к теме о нужности публикации эксплойтов..." ну, если товарищь не понимает, то тогда конечно. Но только после того, как выяснится, что товарищ по-хорошему не понимает.
 

glassy
19 Nov 2001 12:22 PM
2shdenis: Это ж какой такой пользы?
Как по мне -- ирку надо было развивать, а не виа http E-biz организовывать.
 

eXOR
19 Nov 2001 1:47 PM
2 glassy:
Типа BitchX rulezz и все - такое ? ;-)
 

glassy
19 Nov 2001 3:57 PM
Я имел в виду, что продажа через irc лучше, чем через http. Теоретически.
 

Skull - sibskullmail.ru
19 Nov 2001 4:28 PM
2eXOR: гы-гы! И почему, говоря про IRC, вспоминают попсовые названия программ? Ты еще MSChat вспомни :)
.
2glassy: будущее за XML & SOAP. Как ни крути - MS здесь на высоте.
 

glassy
19 Nov 2001 5:27 PM
2Scull: Да, это очень, очень важно.
 

Qrot
19 Nov 2001 5:34 PM
2glassy: последний пост - :)))
ты о продажах через ирку серьезно? я что то не пойму, как ты себе это представляешь? поделись мудростью, плз
 

Bravo
19 Nov 2001 10:42 PM
все куки - от лени... есть продукты серверные, которым эти куки как сбоку бантик - грамотно проектировались... а может просто не знали они про куки эти...
 

Skull - sibskullmail.ru
20 Nov 2001 5:35 AM
2Qrot: полагаю, господин glassy имел ввиду контакты с клиентом по IRC (в этом отношении IRC просто супер), а не собственно заключение сделки.
 

eXOR
20 Nov 2001 11:03 AM
Skull:
А чем тебя бича обидела? ;-(...
ну мона каешна и телнетом сидеть, но уж очень это аскетично ;-). А от MSChat'a или Mirc'a меня воротит...
 

eXOR
20 Nov 2001 11:05 AM
2 Bravo:
Дыкть... куки - это удобно... Можно каешна узверя по IP идентить, но что делать если он сидит за хорошим файерволлом? А еще IP динамический.
 

Qrot
20 Nov 2001 2:21 PM
а инфу о товаре боты будут показывать, так что ли? ну да, читал я давно историю как паренек по ирке в бота влюбился - думал красна девица... ню-ню
 

glassy
20 Nov 2001 2:50 PM
2Qrot: по ирке влюбился :) lol Видать -- романтик последний :)

2All про ирку: а почему ссылки на мыло на страничках есть, а на irc-каналы -- нет? Вот о чем я говорил.
 

Skull - sibskullmail.ru
20 Nov 2001 5:34 PM
2eXOR: тык я просто заметил, что люди называют IRC именами любимых программ. Я kvirc использую, раньше - xchat. Но никогда не ассоциировал название программы и протокола :)
 

Qrot
20 Nov 2001 6:03 PM
2glassy: :) наверное :)
про ирку: ИМХО мыло удобнее
 

eXOR
21 Nov 2001 12:55 PM
2 Qrot:
Это не ты был? ;-))
2 Skull:
Я ж не говорю пойти поболтать в BitchX ;-)... хотя многие mirc'овцы так делают... а про бичу я начал говорить для поднятия флейма... ну есть же приверженцы xCHAT (я например), BitchX (опять жа я), и kvirc (ты например), mirc (ламы например), M$Chat (совсем ламы например) - вот я и хотел пофлеймить на тему: "что лучше" ;-)... а ты мне все карты спутал, еще и чуть не обозвал ;-(
 

eXOR
21 Nov 2001 1:00 PM
2 Skull:
> Но никогда не ассоциировал название программы и протокола :)
А я ассоциировал: telnet ;-)
 

eXOR
21 Nov 2001 1:01 PM
2 Skull:
Да кстати, ты все тот же Skull? Андрей? Чего то ты писать стал о - другому? Жизнь тяжкая?
 

Qrot
21 Nov 2001 1:46 PM
2eXOR: нет, не я :))
 

glassy
21 Nov 2001 3:05 PM
2eXOR: Меня на флейм хотел соблазнить? ню-ню :)
 

Skull - sibskullmail.ru
21 Nov 2001 4:58 PM
2eXOR: солидный я ща становлюсь - неохота по мелочи флеймить! Гы! Кстати, telnet я часто терминалом называю. Да и ssh как-то привычнее. :)
 

777
25 Nov 2001 4:34 PM
Установи жучок на IE, прошей его.
 

 

← октябрь 2001 12  13  14  15  16  19  20  21  22 декабрь 2001 →
Реклама!
 

 

Место для Вашей рекламы!