mboost-dp1

Google

Google Chrome langt fra fejlfri

- Via csis - , redigeret af Emil

Sikkerhedsfirmaet CSIS advarer mod at installere browseren i virksomheden, da der stadig findes flere fejl. Allerede på udgivelsesdagen blev der fundet sikkerhedsfejl i Chrome, og ifølge CSIS findes der alvorlige sikkerhedsfejl.

Der er blandt andet tale om om en rootkit-lignende funktion, der kan udnyttes til klassiske klient-baserede drive-by-angreb.

Sikkerhedsfirmaet CSIS skrev:
En ondsindet person kan med lethed designe en fjendtlig webside indeholdende skadelig kode, hvilket vil udløse overflow i hukommelsen med plads nok til at køre arbitrær kode på systemet.

Man anbefaler i CSIS, at man venter, til der findes en mere stabil version. Google har dog erkendt fejlen og er klar med en opdatering.





Gå til bund
Gravatar #1 - f-style
9. sep. 2008 07:55
Surprise surprise. Browseren er lige kommet på markedet så det klart den har en del børnesygdomme. Nu er Chrome heller ikke Final stage endnu, langt fra. Det er en beta så der skal nok komme en del rettelser over det næste stykke tid.
Alle browsere har fejl efter ny udgivelse, selv de største på markedet, om det så er firefox, IE, Opera, Safari. Men det bliver spændende hvad fremtiden viser for chrome. Om den virkelig kan tage markedsandel fra IE og firefox.
Gravatar #2 - seri0sma
9. sep. 2008 08:01
1# .. Selvfølgelig har du ret i at man ikke kan undgå "børnefejl" i en beta udgave af en browser, men den her fejl er undgået i alle andre browsere, da det er forholdsvis kendt, at man skal lukke af for driveby angreb som kan køres uden du ved det/godkender det på nogen måde.

Det skal nok blive rettet, og der er nok ingen skade sket. Men synes godt man kan forvente at et firma som google skal have styr på sådanne ting, som i høj grad udsætter brugerne for fare..

Jeg holder mig ihvertfald til andre browsere når jeg er på suspekte sider, indtil chrome udkommer i en senere version.
Gravatar #3 - luuuuu
9. sep. 2008 08:06
Ej nej nej, nu må I da lige stoppe.

Denne super kritiske og vildt udnyttelige fejl indebærer at en bruger rent faktisk bruger "save this page as" funktionen.

Så man skal gå ind og gemme html koden før der sker noget.

Hvor mange er det lige der gør det, og mere specifikt, hvor mange er det lige der gemmer en tilsyneladende skummel side, der har en titel der går nogenlunde sådan her?

AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA if (person == dum) format c:


Jeg mener... Hvis man gemmer sådan en side, så har man da også selv fortjent at få installeret smuds. -_-
Gravatar #4 - seri0sma
9. sep. 2008 08:09
#3 Øhm, hvor læser du det henne?
Så vidt jeg har forstået kan man køre script via f.eks. Title taggen..

Så kan man save target as, hvis man vil kigge koden i gennem og se hvad det hele går ud på.. Tar jeg fejl?
Gravatar #5 - luuuuu
9. sep. 2008 08:14
#4

Du kan jo eventuelt prøve at læse artiklen der refereres til?

http://security.bkis.vn/Proof-Of-Concept/PoC-XPSP2...

Proof of concept. Der står hvad du skal gøre for at trigger dette stack overflow, der bliver udnyttet. Nemlig. Du skal gemme siden.
Gravatar #6 - dan1el
9. sep. 2008 08:30
beta...beta....beta
fint nok det kommer på newz.dk, men politiken og ekstrabladet er vilde med at fortælle om Googles nye browser...come on, det er en
BETA version
Gravatar #7 - sguft
9. sep. 2008 08:35
#6: Jojo, men det dækker google sig jo normalt altid ind under og den strategi virker tilsyneladende også - det er ganske imponerende hvad man kan tillade sig under dække af en "beta" betegnelse :)

Her tænker jeg ikke mindst på deres ret omfattende EULA, den slags "svipsere" kan man tildels acceptere fra små virksomheder der ikke har en størrer testafdeling og lign, men her er der altså tale om verdens største internetvirksomhed.
Gravatar #8 - Magten
9. sep. 2008 08:36
Hvad skulle vi dog gøre uden CSIS og sikkerhedseksperter?
Gravatar #9 - gensplejs
9. sep. 2008 09:05
det er da utroligt så mange nyheder der kommer om fejl i det aller første beta release af crome.... :-) ffs så fat da at det er en beta.....
Gravatar #10 - seri0sma
9. sep. 2008 09:07
5# my bad,
Gravatar #11 - webwarp
9. sep. 2008 09:08
Hvor kan man hente (sikkerheds)opdateringerne til chrome ?? Jeg har prøvet og kan så absolut ikke finde et svar på det ?
Gravatar #12 - gensplejs
9. sep. 2008 09:10
crome tjekker selv for updates hver 25 timer...
vil du ha det aller nyeste før google releaser det kan du hente det nyeste chromium (open source projektet bag crome) build her
Gravatar #13 - gensplejs
9. sep. 2008 09:13
tjek eventuelt about boxen i crome... i nederste linie i about boxen skulle der gerne være et grønt ikon hvor der står "google crome er opdateret" eller noget i den dur....
Gravatar #14 - reschat
9. sep. 2008 09:20
Google har dog erkendt fejlen, og er klar med en opdatering.


Ok. Hvor kan jeg downloade den opdatering?
Gravatar #15 - frande
9. sep. 2008 09:22
#6
Hvornår er noget ikke beta fra Googles side?

Alt fra Google er jo i beta-stadiet. De gemmer sig for nemt bag det "ord".

#ontopic
Forstår slet ikke problemet i, at der nævnes, at Google Chrome er fejlfri. Det er første public release, ja, men det eneste CSIS råder folk til, at ikke at installere den i virksomheder.

Er det ikke fair nok, at de fraråder det, fremfor at folk tror, at det er sikkert og så gør det? Så er det muligt, at man kan placere dem som værende "dumme", men det skader da ikke, at de nu er advaret.
Gravatar #16 - mcp_dk
9. sep. 2008 09:25
dan1el (6) skrev:
beta...beta....beta
fint nok det kommer på newz.dk, men politiken og ekstrabladet er vilde med at fortælle om Googles nye browser...come on, det er en
BETA version


Man kan sgu da ikke vente på at google smider noget som helst i Final. Deres produkter er jo Beta i evigheder. Netop fordi de kan smide et halvfærdigt produkt på markedet uden at kunne stilles til ansvar. Chrome er så hypet og bruges allerede af så mange at man må forvente at Google har styr på de fleste sikkerhestrusler. Også i kraft af at de SELV slå på at den er mere sikker.
Gravatar #17 - Tutti
9. sep. 2008 09:27
alt i google er jo også kun beta, selv deres gmail i beta i nu, hvornår færdig laver de noget ?
Gravatar #18 - Magten
9. sep. 2008 09:30
Er grunden til at deres tjenester er "beta" ikke at Google kører efter "Det kan altid blive bedre og er aldrig færdigt"-konceptet?
Gravatar #19 - gensplejs
9. sep. 2008 09:40
14#
hvis du ikke kan vente til google releaser det fix og din crome auto opdatere så må du jo hente et nightly build... her
Gravatar #20 - sguft
9. sep. 2008 09:44
#18: Grunden er snarere at så er der ingen der stiller spørgsmålstegn ved sikkerhedsfejl og andre mangler "for det er jo bare en beta" - uagtet at man udmærket er klar over at dette er en browser der meget hurtigt ville nå ud til en meget stor mængde brugere.

Hvis det var at man vitterligt mente at det var en beta, burde man nok overveje hvor smart det var at markedsføre deres beta-produkt på forsiden af google.com de første par dage så en masse almindelige brugere installerede produktet.
Gravatar #21 - BobRok
9. sep. 2008 09:50
Der er vel ingen grund at det hedder "Beta" ;)
Gravatar #22 - dan1el
9. sep. 2008 10:02
Google.com - ikke Beta
Google Images - ikke Beta
Google News - ikke Beta
Google Groups - ikke Beta
Google Scholar - Beta
Gmail - Beta
Google Blogs - Beta
Google Calendar - Beta
Google Photo (Picasa) - ikke beta
Google Docs - Beta
Google Reader - ikke beta


Betas: 5
Ikke betas: 6

ja så gider jeg ikke kigge videre... men jo Chrome er også beta

pointen er ikke så megt hvor meget beta putter på deres ting, men browseren er kun dage gammel...og beta, fleste fejl der er fundet er jo rapporteret, bliver rettet.

Unødvendigt mange nyheder om sådan en applikation (selvom det er google-beta)
Gravatar #23 - lindysign
9. sep. 2008 10:05
Uanset hvad, så vil FF nok primært miste lidt andele, for IE ligger meget stabilt og falder kun langsomt. Det er også logisk eftersom det er alle de brugere som kun lige kan bruge computeren, og som har IE fra start af.

Hvis Windows ikke kom med IE fra starten, så så det HELT anderledes ud. ;)

Jeg bliver hos FF, uanset hvor god Chrome bliver, for jeg har ikke tillid til at der ikke kommer en eller anden form for kapitalistisk interesse i den, (det ses jo tydeligt allerede), så indtil de har bevist modsat, har den ikke nogen interesse her.
Gravatar #24 - frande
9. sep. 2008 12:57
#22
Tjoe, det har jo faktisk en pointe, hvor meget beta de putter på - og hvor længe.

Tag for eksempel Gmail. Hvor længe har det ikke været frigivet, og frigivet som beta? Folk får en forkert opfattelse af ordet beta.

De får en opfattelse af, at det blot betyder, at der kan forekomme små-fejl, så det skader ikke at bruge det. Hvorimod denne her browser - som også er beta fra Googles side af - pludselig indeholder kritiske sikkerhedshuller fra starten af.

Igen - forstår slet ikke folk mener, at det er en hetz mod browseren. Det eneste CSIS fraråder er at virksomheder installere den på deres systemer. Det er vel kun fair, at de fraråder det - er trods alt det de lever af at gøre.

Og så er nyheden da ret relevant eftersom Google lancere browseren som værende til "sikker browsing". Så er det ret kritisk at velkendte fejl/sikkerhedshuller er at finde - Google burde nok have læst lidt bedre på lektien :)
Gravatar #25 - Magten
9. sep. 2008 13:09
#24
Tror ikke folk mener det er en hetz mod browseren... Nu har vi bare haft et ret højt antal nyheder om Chrome i forhold til levetiden på den..

Udover det, hvis et firma med det samme går ud og vælger at bruge Chrome så kort tid efter lanceringen, så fortjener de sgu næsten de medfølgende risici..

Tid til en Google World ved siden af Mac Nation?? :P
Gravatar #26 - frande
9. sep. 2008 13:18
#25
Det er meget muligt, at man kan have holdningen, at så fortjener de også selv de medfølgende risici. Men det betyder vel ikke, at man ikke må advare dem?

På den anden tide, med sådan en holdning, så er det vel næsten i orden at slå på en fyr blot fordi han råber af en ned af gaden. Han fortjener jo næsten de medfølgende risici ved det ;)
Gravatar #27 - reschat
9. sep. 2008 14:52
gensplejs (19) skrev:
14#
hvis du ikke kan vente til google releaser det fix og din crome auto opdatere så må du jo hente et nightly build... her


Jeg kunne godt vente (datid, det er opdateringen nu er udgivet og Chrome automatisk har opdateret sig selv), men der stod i denne newz-artikel at opdateringen allerede var ude (hvilket den jo ikke var), og eftersom jeg intet kunne finde omkring dette i kilden, så ville jeg gerne have den del uddybet.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login