Microsoft: Firefoxissa IE:tä enemmän haavoittuvuuksia
4.12.2007 12:22 Microsoftin trustworthy computing -yksikön tutkijan julkaiseman Internet Explorer ja Mozillan Firefox -selainten tietoturvaa penkovan tutkimuksen mukaan Internet Explorerit ovat avoimen lähdekoodin ohjelmistoja turvallisempia. Mozilla puolestaan huomauttaa, että Firefoxista on paikattu myös Windowsin reikiä.
Microsoftin tietoturvatutkija Jeffrey Jones julkaisi pdf-raportin tutkimuksesta, joka vertailee yhtiön oman Internet Explorer -selaimen 6- ja 7-versioita sekä avoimen lähdekoodin Mozilla Firefox -selaimen 1-2 -versioita. Vastoin yleistä käsitystä, Jones päätyi tulokseen, jonka mukaan Internet Explorerit ovat Firefoxeja turvallisempia.
Jones on penkonut tutkimusta varten selainten ja niiden eri versioiden tietoturvahaavoittuvuustiedot kolmen vuoden ajalta. Tiedot ovat kasattu Microsoftin omista tietoturvailmoituksista ja Mozillan ilmoituksista. Valmistajien omat tiedot puolestaan tarkistettiin Yhdysvaltain kansallista haavoittuvuuskantaa, National vulnerability databasea sekä tietoturvaan keskittyneiden verkkopalvelujen, kuten Securityfocusta, Bugtraq-postituslistaa, Secuniaa ja Securitytrackeria vastaan.
Tutkimuksessa haavoittuvuudet luokiteltiin kolmeen osaan vakavuutensa perusteella. Vuoden 2004 marraskuun jälkeen Microsoft paikkasi IE:istä 87 haavoittuvuutta. Samalla aikavälillä Mozilla puolestaan paikkasi Firefoxeista 199 haavoittuvuutta.
Lisäksi Jones selvitti, kuinka monta haavoittuvuutta selaimista korjattiin uuden version julkaisun jälkeisen vuoden aikana. Internet Explorerin 6-versiosta korjattiin ensimmäisen elinvuoden aikana 26 haavoittuvuutta, 7-versiosta 17 ja IE:n 7:n Vista-versiosta 14. Firefoxin ykkösversiosta korjattiin ensimmäisen vuoden aikana 66, 1.5-versiosta 77 ja 2.0-versiosta 56 haavoittuvuutta.
Jones penkoi myös paikkaamattomat haavoittuvuudet. Firefoxin 2-versiossa on 24 ilmoitettua, mutta paikkaamatonta haavaa. Internet Explorer 7:ssä puolestaan 21 paikkaamatonta ja julkaistua haavoittuvuutta.
Tutkimus ei sisällä julkaisemattomia haavoittuvuuksia eikä arvioita siitä, kuinka monia haavoittuvuuksista hyödynnetään.
Alkuvuodesta Jones julkaisi saman tyyppisen vertailun Windows Vistan ja muiden käyttöjärjestelmien ensimmäisten 90 päivän tietoturvakorjauksista. Hyvin pian tutkimuksen jälkeen Microsoft julkisti haavoittuvuuksia, jotka olivat olleet yhtiön tiedossa jo Vistan julkaisun yhteydessä. Jonesin vertailu ei tietystikään huomioinut näitä haavoittuvuuksia.
Selainturvavertailun ajankohdat sattuvat yhtiön kannalta sopivasti, sillä kolme vuotta takaperin Microsoft julkaisi Internet Explorer 6:n Windows XP:n sp2:lle, jonka tietoturvaa yhtiö hioi pari vuotta.
Mozillan Mike Shaver puolestaan kritisoi blogissaan Microsoftin selainturvavertailua. Miehen mukaan Microsoft kasaa samaan korjaukseen useita tietoturvapäivityksiä, mutta Microsoftin käytännöllä ne lasketaan yhdeksi haavoittuvuudeksi.
Shaverin mukaan Mozilla laskee kaikki ohjelmaviat erikseen ja että Firefoxin kehittäjät paikkaavat myös omalta osaltaan muiden ohjelmistojen haavoittuvuuksia. Näistä esimerkkejä ovat viimeaikaiset Quicktime- ja IE-korjaukset Firefoxissa.
Mozillalaisen mukaan kehittäjät laskevat haavoittuvuuksiin myös sellaiset muistitapahtumat, jotka saattavat toimia hyödynnettävinä haavoittuvuuksina, vaikkei varsinaista hyväksikäyttöä olisikaan julkaistu.
Shaver kritisoi myös Microsoftin läpinäkymätöntä haavoittuvuuksien julkaisukäytäntöä ja ehdottaakin ohjelmistojätille, että se käyttäisi enemmän aikaa varsinaisten tietoturvabugien korjaamiseen kuin niiden vähättelyyn.
- Digitodayn tuoreimmat uutiset.
- 10.2. Facebook-kaverin poisto johti kaksoismurhaan
- 10.2. Googlen lompakko hakkeroitiin helposti
- 10.2. Google pystyttää kilpailijaa Dropboxille
- 10.2. Alcatel-Lucent lopettaa työpaikkoja
- 10.2. Pirate Bay uhmaa muistitikulla estoja
- 10.2. Comptel puolittaa osingon
- 10.2. Kodak keskittyy kuvien tulostamiseen
- 10.2. Yle: Piraattiradio häiriköi Turun seudulla
- 10.2. Windows XP:lle harvinaisen vähän korjauksia
- 10.2. Itsemurhatehtaan johtajalta vohkittiin salasana
- 10.2. Googlen ensimmäinen työntekijä lähtee
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 9.2. Siri opiskelee kiinaa ja venäjää
- 9.2. Peliskene poimi presidentin palkinnon
- 9.2. Google: Näytä surfailusi, saat rahaa
- 9.2. Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 9.2. Samsungilta ei julkistuksia Barcelonassa
- 9.2. Ciscon tulos parani reippaasti
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 9.2. Sadan tonnin sakot kuluttajien harhauttamisesta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 8.2. IPadille haetaan porttikieltoa Kiinaan
- 8.2. Kiinassa tarjolla miljardien eurojen verkkourakat
- 8.2. Nokian potkut uhkaavat tuhatta Salon tehtaalla
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 9.2. Windows 8:n testiversio ilmestyy karkauspäivänä
- 9.2. Apple myy vihdoin iPhone 4S:ää Kiinassa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 8.2. Applen televisio voi saada liikeohjauksen
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- Kommentoiduimmat
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- Googlen lompakko hakkeroitiin helposti 16:26
- Pirate Bay uhmaa muistitikulla estoja 14:02
- Itsemurhatehtaan johtajalta vohkittiin salasana 10:03
- FBI: Steve Jobsilla oli top-secret -luokitus 07:00
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Lisää
Digiyesterday
Viisi vuotta sitten
Kuriiri kadotti 80 000:n potilastiedot
11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.
Kolme vuotta sitten
TeliaSonera iski ennätystuloksen
11.02.2009 Pohjoismainen teleoperaattori TeliaSonera purjehti talouskriisistä huolimatta myötätuulessa loppuvuonna. Liikevaihto kasvoi ja tuloskin parani selvästi edellisvuoden vastaavasta ajasta.
Taloussanomat
- Kilpailuta asuntolaina, voit säästää 3 300 euroa 06:01
- Helsingissä marssittiin verkon vapauden puolesta 16:29
- Osuusliike myy samppanjaa alle Alkon hintojen 06:06
- Kymmenien italialaispankkien luottoluokitus laski 16:05
- Älä sano näin kehityskeskustelussa 17:08
- Skoda somisti Roomsterinsa partiopoikatyylillä 06:10
- Kreikan hallitus hyväksyi säästöt uudestaan 15:29
- HS: SAK ei enää torju eläkeiän nostoa 10:13
- Professori Ylelle: Valtiollisten lentoyhtiöiden aika on ohi 10:31
- TS: "Luonnonkalojen lääkejäämien riskit selvitettävä" 11:13
- » Taloussanomat.fi












Kommentit (42)
Kyse on vaan siitä, mitä "faktoja" haluat nähdä ja mitä haluat korostaa.