mboost-dp1

Microsoft

Alvorligt sikkerhedshul i alle IE-versioner

- Via HACKADEMICS - , redigeret af Net_Srak

Hackademics m.fl. rapporterer om en ny alvorlig IE-sårbarhed, der er “in the wild”, hvilket vil sige, at der er et kendt sikkerhedshul, som hackere desværre allerede udnytter.

Fejlen i IE, der gælder alle versioner, inkl. IE8 beta, muliggør automatiserede SQL-injections, og selvom man er den forsigtige type, der sikrer éns surfing ved at bruge højeste sikkerhedsindstilling i IE, “Internet Zone: High”, er dette ikke nok til at forhindre angreb, selvom det gør det lidt sværere for hackeren at trænge igennem.

Microsofts eneste råd er foreløbigt at deaktivere både Active Scripting og OLEDB32-biblioteket, hvilket desværre er påkrævet af mange MS-applikationer for overhovedet at kunne køre. Microsofts egen artikel om fejlen kan ses her.

En anden og noget nemmere løsning, indtil problemet er løst, er at bruge en anden browser som f.eks. Firefox, Opera, Chrome eller Safari.





Gå til bund
Gravatar #1 - F1skr
13. dec. 2008 19:08
endnu en grund til at bruge firefox ;)
Gravatar #2 - Magten
13. dec. 2008 19:16
Ladies and gentlemen, please welcome:

~~~~~~~Microsoft bashers!~~~~~~~~
Gravatar #3 - zin
13. dec. 2008 19:19
Lady and Gentlemen....
Let's get ready to rumbleee~~!
Gravatar #4 - nielsbuus
13. dec. 2008 19:27
*klasker sig på låret af grin*
Gravatar #5 - mark.
13. dec. 2008 19:30
Blir spændende at se Microsofts reaktion :P

1. Anbefale en anden browser til det er fixet? (hvis det tager lang tid at fixe)

2. Anbefale folk ikke at surfe? :P

3. Anbefale kun at surfe på "sikre" hjemmesider XD

Det er jo til grin at de kan være så dårlige til det...
De ender garanteret med at kopiere fra Opera eller Firefox...
Gravatar #6 - Proz
13. dec. 2008 19:33
WOOOHOOOO DER ER FEJL I NOGET SOFTWARE JEG IKKE BRUGER. DØ FJOLSER!! WHEEE!!

Ok, bruger faktisk IE8 som min primære browser, så det er lidt øv. Det mest kedelige er efter hvad jeg har forstået at det var et sikkerhedsfirma der offentliggjorde fejlen.

I morgen må vi så alle skifte til browser XX fordi der er fundet en fejl i YY efter vi skiftede til den fra ZZ. Pointen: Der er ingen gylden løsning.
Gravatar #7 - Corholio
13. dec. 2008 19:33
Nu har microsoft jo et ganske udemærket system til at distribuere software updates (Windows update) - så er det vel bare at finde en løsning på problemet og sende den ud af den vej.

Jeg kan dog sagtens se at det er knapt så heldigt at stå i denne situation, men sikkerhedshuller bliver jo fundet på tværs af softwareprodukter hvad enten det er properitært eller open source.
Gravatar #8 - klol
13. dec. 2008 19:40
Man bør som standart ikke bruge IE alligevel da der eksistere meget bedre browserer end den.
Gravatar #9 - trylleklovn
13. dec. 2008 19:43
#8 Man bør som standard ikke bruger biler, da der eksisterer bedre transportmidler.
Gravatar #10 - Zombie Steve Jobs
13. dec. 2008 19:47
#8 Det ved du jo godt er løgn.
Gravatar #11 - Phanhome
13. dec. 2008 20:07
Firefox<3

Men surt for de sidste 150 jeg kender der bruger IE:/

Go Firefox - Ur the best:P
Gravatar #12 - Svupper
13. dec. 2008 20:17
Jeg har ondt af de 3 typer IE-brugere

1: de uvidne noobs
2: de konservative der aldrig vil bruge en anden browser.
3: de som bedst kan li IE på trods af faren.


hmm .. måske har jeg kun ondt af 1
Gravatar #13 - cordion
13. dec. 2008 20:32
nu bruger jeg selv FF3...
men... hvem siger at der ikke er andre sikkeheds hul i den... eller chrome eller opera, osv
chrome har været kritiseret for at ikke være sikker nok...
jaja ved godt de har lukket masser af sikkerheds hul... men det betyder ikke at den er vandtæt
så længe der findes internet, findes der sårbarheder
Gravatar #14 - spectual
13. dec. 2008 20:32
Jeg har længe været tilhænger af firefox, men det er da super skidt når der er lavet så alvorlige fejl i den browser, som er den mest brugte af alle. Men jeg ville nu ikke være nervøs for at bruge den alligevel, da jeg aldrig besøger sider, der potentielt kunne indeholde kode til at udnytte buggen.

Faktisk synes jeg valg af browser er blevet svært efter firefox 3, som på de 3 computere jeg bruger den på er super ustabilt og crasher faktisk stortset hver gang jeg bruger den på et eller andet tidspunkt. Valutakurser.dk er en af de sider der altid får firefox til at crashe. Spørgsmålet er om det er browseren eller java/flash der forudsager det.
Gravatar #15 - Ferdi
13. dec. 2008 21:12
Hil firefox!
Siden jeg fandte ud af firefox fandtes har jeg brugt den.
Grunde:
1. Ctrl+G gør liver meget lettere
2. Den er sikkere end IE
3. Man kan tilføje sindsygt mange ting til browseren, så man let kan se sin gmail, vejret, nyheder osv. osv.
4. Der er helt vildt mange temaer, så man kan tilpasse den helt til ens personlighed
5. Den er rigtig hurtig
Gravatar #16 - MLA
13. dec. 2008 22:29
Det virker som om de fleste af jer glemmer hvad det handler om her!

Vi kan vel dele sårbarheder ind i tre grupper:
1) Dem som ikke kendes
2) Dem som er kendte men ikke bliver udnyttet (inden der kommer en update)
3) Dem som er kendte OG som bliver udnyttet inden der kommer en update

Dette er en af gruppe 3... og endda en rigtig slem en af slagsen.
Det er dét som er vigtigt her.

Jeg føler mig selv rimeligt godt beskyttet med FF da jeg ikke kender til (vigtige) sårbarheder af gruppe 3 i FF. Er der nogen der kender statistikker over dette?

Det er vel i bund og grund disse grupper vi skal dele fejl op i (sammen med potentialet i en fejl - mild, middel, alvorlig og kritisk). Dvs. en 3x4 matrix.
Jeg vil så helst bruge den browser som ikke har haft fejl i det rød-sorte hjørne (kritisk, udnyttet og ingen update).
Gravatar #17 - XuN
14. dec. 2008 08:34
Det pisser mig så meget af, at min netbank KUN virker med IE. Hvorfor laver banker deres systemer som kun er kompatible med IE?
Gravatar #18 - Naith
14. dec. 2008 08:52
cordion (13) skrev:
nu bruger jeg selv FF3...
men... hvem siger at der ikke er andre sikkeheds hul i den... eller chrome eller opera, osv
chrome har været kritiseret for at ikke være sikker nok...
jaja ved godt de har lukket masser af sikkerheds hul... men det betyder ikke at den er vandtæt
så længe der findes internet, findes der sårbarheder


Bruger selv Opera, og så vidt muligt aldrig IE.
Generalt så ligger problemet med sikkerhedshuller i et udviklingsteam der ikke er godt nok.
Hvis man ser på FF og Opera, så har de jo deres "fangruppe" der hele tiden giver besked om hvad der kan gøres bedre, eller bør ændres.
Bruger stort set ikke FF men har dog kigget lidt i dens funktionalitet, og det er ikke så ringe endda.
Tror den største forskel der ligge i at bruge Opera og FF er ideen bag dem. FF er den største opensource browser der er tilstede, hvoraf der automatisk vil findes mange "små udviklere" rundt omkring i verdenen.
Opera er derimod bygget op af et godt team der ligger meget vægt i forskellige dele "browsing-oplevelsen", her tænker jeg på deres mål;
"Opera is the only browser that comes with everything you need to be productive, safe and speedy online. Learn everything Opera can do for you... Discover Opera!"
For mig der nyder at kunne bruge sin browser til rigtig mange ting så er Opera et godt valg, email, sikkerhed, hastighed og handye funktioner er det jeg baserer mit browser valg på.

FF er ikke et dårligt valg heller. Så skift at for fa'en til en anden browser end IE.
Man kan jo altid bare lægge plugin ind i både Opera og FF for at kunne få vist sider der kun vil åbnes i IE baserede browsere.
Gravatar #19 - JoeX2
14. dec. 2008 10:32
XuN (17) skrev:
Det pisser mig så meget af, at min netbank KUN virker med IE. Hvorfor laver banker deres systemer som kun er kompatible med IE?


Det ville være nok til at få mig til at skifte bank. Jeg er hos Danske Bank. De har hygget sig med at lave hele 3 forskellige homebanking løsninger.
1 - Til dem der ønsker en løsning der kun virker i IE7/Windows med Java, 2 - Er en der virker på alle browsere med Java
3 - Virker på alt med ssl support, inkl. telefoner. Den er samtidig hurtigere at bruge, da siderne loader hurtig, og man kan navigere med Tab og Enter tasten

Den sidste løsning, som virker på mobil telefoner, kan bruge login metoden fra nummer 2, eller man kan logge ind i nummer et og få koden til at logge ind i nummer 3, men det er en engangskode.

Jeg ved ved ikke hvorfor løsning nummer 2 ikke gør nummer 1 irrelevant, men de vedligeholder begge. Jeg bruger både nummer 2 og 3.
Gravatar #20 - jokke
14. dec. 2008 12:03
trylleklovn (9) skrev:
#8 Man bør som standard ikke bruger biler, da der eksisterer bedre transportmidler.


En typisk kommentar er enten hippier eller folk der ikke fik sig taget sammen til at få taget et kørekort..

Kender typen :)
Gravatar #21 - Louis
14. dec. 2008 13:21
Så der nu man er glad for, at man hverken bruger Windows eller Internet Explorer.

#7
Windows Update kan kun opdatere et begrænset udvalg en Windows'es software. Har da set folk, som jævnligt opdaterer via Windows Update, der stadig har IE6 installeret.
Gravatar #22 - Niklas H
14. dec. 2008 13:41
#21 IE6 bliver stadig opdateret, desværre.
Gravatar #23 - DrHouseDK
14. dec. 2008 15:30
Jeg glæder mig STÆRKT til at der er nogen der besvarer dette med fornuft:

Hvordan kan man mærke om loadtime er 21 eller 23 ms i hhv. FF / IE? "Hurtigere browser" min bare numse ;) Bare kald mig n00b, men ikke alle kan sætte sig ind i den egentlige forskel, og eftersom IE egentlig fungerer glimrende for 99,99% af alle dem der nu bruger det, kan jeg virkelig ikke se hvorfor de skal presses over i FF...

Der nævnes jo i øvrigt slet ikke i nyheden, hvilket scenario der skal opfyldes, for at man er i risikogruppen? Er det kun folk der sidder direkte på modem / kabelmodel / DSLmodem uden firewall, eller er det også store firmaer med black diamonds, og pis og papir?

Jeg ved ikke hvorfor, men jeg synes bare IE7 / IE8 er mere lækker at se på i designet, selvom der - bevares - ikke er meget at designe deri. Det er så noget helt andet.
Gravatar #24 - Casperdk
14. dec. 2008 15:31
F1skr (1) skrev:
endnu en grund til at bruge firefox ;)


enig!

Phanhome (11) skrev:
Firefox<3

Men surt for de sidste 150 jeg kender der bruger IE:/

Go Firefox - Ur the best:P


Ja, jeg er også den eneste jeg kender (sjovt jeg kender mig selv) som bruger firefox, alle andre bruger Internet Explorer, fordi det er som, #12 også snakker om, kun uvidende noobs der bruger IE.

Jeg bruger kun IE til at køre Java applikationer da mit vista fucker det op når jeg bruger firefox til det.

Firefox længe leve. :)
Gravatar #25 - gnаrfsan
14. dec. 2008 15:37
#20: Eller folk, der erkender problemet, men stadig bruger biler, fordi vores offentligemidler ikke er praktiske nok i hele landet ;)
Gravatar #26 - Niklas H
14. dec. 2008 15:38
#23 Jeg har kun ét eksempel på hvordan IE er langsommere, men det hænger sammen med at jeg normalt ikke bruger det, og de få gange jeg bruger den, irriterer det mig grænseløst.
Når jeg trykker Ctrl + T for at åbne et nyt tab, så begynder jeg at skrive adressen til den anden hjemmeside lige bagefter. Det kan jeg ikke med IE, da den skal bruge 2 sekunder på at gøre det næste tab klar. Hvorimod i Firefox kan jeg bare begynde at skrive med det samme.
Gravatar #27 - sguft
14. dec. 2008 19:18
Som jeg forstår det er der tale om en klassisk buffer overrun bug.

Jeg har dog lidt svært ved at forstå hvor SQL Injections kommer ind i billedet - skal det forståes som at der er udviklet et exploit der installerer skadelig kode hos IE brugere, som så ligger og forsøger at udføre SQL Injections på de sites der besøges?

Ganske kreativt hvis det er tilfældet.
Gravatar #28 - bani
14. dec. 2008 23:26
Who cares about bugs?

Jeg kan formatere min PC hurtigere end i kan sige ctrl-alt-del! ;-)

Nå men tilbage til topic!

Jeg syntes det er fint de har fundet en fejl! Det betyder bare IE bliver mere sikker at bruge nu når de har fået den rettet.

Firefox er en god browser ja! Men er findes også bugs i FF.

Jeg forstår ikke at folk skifter browser, bare de høre det mindste negativt. Lader i frygt styre jeres liv? Brug sq da den browser i har det best med!

Gang på gang er det bevist at den browser som er mest udbredt bliver der fundet flest bugs i. Det glæder alt software.

Hackere gider da ikke finde fejl i de midst udbredte browsere!

Hvis i vil have sikkerhed frem for alt! Så tag da lige og telnet til www.google.dk på port 80 i en VM! :-)

Hvad sker der også for at hver gang der findes en fejl i IE så kommer i FF brugere jo hver eneste gang og fortæller at i har fundet den hellige gral! Hvorfor skal man lige høre på det?

Stiger i også ud midt på motorvejen, når der holder en i nødsporet i en Fiat og siger til dem at de skulle tage og købe en Audi?
Gravatar #29 - Magten
15. dec. 2008 08:09
Louis (21) skrev:
Har da set folk, som jævnligt opdaterer via Windows Update, der stadig har IE6 installeret.
Så er det jo fordi keglerne har sagt nej til IE7..

Det er altid nemmere at skyde skylden på andre end en selv..
Gravatar #30 - brokkehoved
15. dec. 2008 22:09
Ferdi (15) skrev:
Hil firefox!
Siden jeg fandte ud af firefox fandtes har jeg brugt den.
Grunde:
5. Den er rigtig hurtig


Så har du vidst ikke prøvet andre browsere. Åbn firefox, som for det første tager lange tid, navigér derefter rundt på maks. 5 sider og se din computer dø, da al ram så er brugt.
Gravatar #31 - natterjack
16. dec. 2008 00:25
#30 Du snakker tydeligvis ikke om Firefox 3.
Gravatar #32 - zin
16. dec. 2008 08:17
#31: Arh, Firefox3 er stadig pænt langsom til at starte op, men den dør ikke længere efter fem tabs - eller syvhundrede. :-)
Gravatar #33 - praktikant muffe AKA pewbe
16. dec. 2008 09:10
brokkehoved (30) skrev:
Så har du vidst ikke prøvet andre browsere. Åbn firefox, som for det første tager lange tid, navigér derefter rundt på maks. 5 sider og se din computer dø, da al ram så er brugt.

Det vist ret tilfældigt... Min er hurtig på en atom processer og 512 mb ram ;)
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login