Taloussanomat
Lue uutinen mobiilisivustolla
Mozilla kritisoi tutkimusta

Microsoft: Firefoxissa IE:tä enemmän haavoittuvuuksia

4.12.2007 12:22 Microsoftin trustworthy computing -yksikön tutkijan julkaiseman Internet Explorer ja Mozillan Firefox -selainten tietoturvaa penkovan tutkimuksen mukaan Internet Explorerit ovat avoimen lähdekoodin ohjelmistoja turvallisempia. Mozilla puolestaan huomauttaa, että Firefoxista on paikattu myös Windowsin reikiä.

Microsoftin tietoturvatutkija Jeffrey Jones julkaisi pdf-raportin tutkimuksesta, joka vertailee yhtiön oman Internet Explorer -selaimen 6- ja 7-versioita sekä avoimen lähdekoodin Mozilla Firefox -selaimen 1-2 -versioita. Vastoin yleistä käsitystä, Jones päätyi tulokseen, jonka mukaan Internet Explorerit ovat Firefoxeja turvallisempia.

Jones on penkonut tutkimusta varten selainten ja niiden eri versioiden tietoturvahaavoittuvuustiedot kolmen vuoden ajalta. Tiedot ovat kasattu Microsoftin omista tietoturvailmoituksista ja Mozillan ilmoituksista. Valmistajien omat tiedot puolestaan tarkistettiin Yhdysvaltain kansallista haavoittuvuuskantaa, National vulnerability databasea sekä tietoturvaan keskittyneiden verkkopalvelujen, kuten Securityfocusta, Bugtraq-postituslistaa, Secuniaa ja Securitytrackeria vastaan.

Tutkimuksessa haavoittuvuudet luokiteltiin kolmeen osaan vakavuutensa perusteella. Vuoden 2004 marraskuun jälkeen Microsoft paikkasi IE:istä 87 haavoittuvuutta. Samalla aikavälillä Mozilla puolestaan paikkasi Firefoxeista 199 haavoittuvuutta.

Lisäksi Jones selvitti, kuinka monta haavoittuvuutta selaimista korjattiin uuden version julkaisun jälkeisen vuoden aikana. Internet Explorerin 6-versiosta korjattiin ensimmäisen elinvuoden aikana 26 haavoittuvuutta, 7-versiosta 17 ja IE:n 7:n Vista-versiosta 14. Firefoxin ykkösversiosta korjattiin ensimmäisen vuoden aikana 66, 1.5-versiosta 77 ja 2.0-versiosta 56 haavoittuvuutta.

Jones penkoi myös paikkaamattomat haavoittuvuudet. Firefoxin 2-versiossa on 24 ilmoitettua, mutta paikkaamatonta haavaa. Internet Explorer 7:ssä puolestaan 21 paikkaamatonta ja julkaistua haavoittuvuutta.

Tutkimus ei sisällä julkaisemattomia haavoittuvuuksia eikä arvioita siitä, kuinka monia haavoittuvuuksista hyödynnetään.

Alkuvuodesta Jones julkaisi saman tyyppisen vertailun Windows Vistan ja muiden käyttöjärjestelmien ensimmäisten 90 päivän tietoturvakorjauksista. Hyvin pian tutkimuksen jälkeen Microsoft julkisti haavoittuvuuksia, jotka olivat olleet yhtiön tiedossa jo Vistan julkaisun yhteydessä. Jonesin vertailu ei tietystikään huomioinut näitä haavoittuvuuksia.

Selainturvavertailun ajankohdat sattuvat yhtiön kannalta sopivasti, sillä kolme vuotta takaperin Microsoft julkaisi Internet Explorer 6:n Windows XP:n sp2:lle, jonka tietoturvaa yhtiö hioi pari vuotta.

Mozillan Mike Shaver puolestaan kritisoi blogissaan Microsoftin selainturvavertailua. Miehen mukaan Microsoft kasaa samaan korjaukseen useita tietoturvapäivityksiä, mutta Microsoftin käytännöllä ne lasketaan yhdeksi haavoittuvuudeksi.

Shaverin mukaan Mozilla laskee kaikki ohjelmaviat erikseen ja että Firefoxin kehittäjät paikkaavat myös omalta osaltaan muiden ohjelmistojen haavoittuvuuksia. Näistä esimerkkejä ovat viimeaikaiset Quicktime- ja IE-korjaukset Firefoxissa.

Mozillalaisen mukaan kehittäjät laskevat haavoittuvuuksiin myös sellaiset muistitapahtumat, jotka saattavat toimia hyödynnettävinä haavoittuvuuksina, vaikkei varsinaista hyväksikäyttöä olisikaan julkaistu.

Shaver kritisoi myös Microsoftin läpinäkymätöntä haavoittuvuuksien julkaisukäytäntöä ja ehdottaakin ohjelmistojätille, että se käyttäisi enemmän aikaa varsinaisten tietoturvabugien korjaamiseen kuin niiden vähättelyyn.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (42)

Huono 0
Microsoftin trustworthy computing -yksikön tutkijan julkaiseman Internet Explorer ja Mozillan Firefox -selainten tietoturvaa penkovan tutkimuksen mukaan Internet Explorerit ovat avoimen lähdekoodin ohjelmistoja turvallisempia. Mozilla puolestaan huomauttaa, että Firefoxista on paikattu myös Windowsin reikiä.
Digitoday
Huono 0
Pakkohan se on sitten uskoa, kun noin luotettava taho "tutkimuksen" tekee..
Peete
Huono 0
Jos mikkisohvan palkoilla oleva tekee tutkimuksen, jossa työnantajan tuotteet näkyy huonommassa valossa kun muut, niin aika todennäköisesti tulisi kenkää sen perään. Se sitten noista "luotettavista" tutkimuksista.
Digiyesterday
Huono 0
Mikä mahtaa olla tilanne, jos tutkitaan pätsäysaikaa per ilmitullut haavoittuvuus...

Kyse on vaan siitä, mitä "faktoja" haluat nähdä ja mitä haluat korostaa.
Diiiiiiiiiiiiiiiiiiiiiiiiiiii
Huono 0
Microsoftin trustworthy computing -yksikkö :) kaikkea ne keksii microsoft+trust=bullshit
LOL
Huono 0
Miksi nämä aivopierut tulee näinkin luotettavalta taholta kuin Microsoft?
brainfarters
Huono 0
Eli Firefoxissa on enemmän korjattuja haavoittuvuuksia. Mozilla ei varmaan MS:n tavoin käytä kaikkea aikaansa miettien miten seuraavaksi lamautetaan käyttäjien yksityisyys ja innovaatio.
JK
Huono 0
MS bundlaa korjauksia ja tahallisesti vääristää haavoittuvuuskäsitettä.
sumutusta
Huono 0
noi haavoittuvuuksien määrät pitäis kertoa kertoimella, joka lasketaan kyseiseen selaimeen kohdistuvista hyökkäysyrityksistä. Ei ne miljoona reikää haittaa jos kukaan ei hyökkää niiden kautta:)
hmm
Sivut: 1 2 3 4 5 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

TeliaSonera iski ennätystuloksen

11.02.2009 Pohjoismainen teleoperaattori TeliaSonera purjehti talouskriisistä huolimatta myötätuulessa loppuvuonna. Liikevaihto kasvoi ja tuloskin parani selvästi edellisvuoden vastaavasta ajasta.

.