Taloussanomat
Lue uutinen mobiilisivustolla
Päivitys korjaa vakavan haavoittuvuuden

Windowsin Safari lopettaa salalataukset

Vähän aikaa sitten Apple suututti monia, kun yhtiön katsottiin "juksanneen" käyttäjiä asentamaan Windowsin Safari-selaimen.

23.6.2008 09:42 Windowsin ja Safarin yhteistoiminnan myötä syntynyt vakava ja puhuttanut tietoturva-aukko on korjattu Applen viimeisimmässä selaimen päivityspaketissa.

Aikaisemmin Safari-selain tallensi tiedostoja automaattisesti Windowsin työpöydälle varoittamatta käyttäjää. Päivityksen myötä käyttäjiltä pyydetään vahvistus ennen latauksia. Lisäksi ladatut tiedostot tallennetaan nyt työpöydän sijaan tiettyyn kansioon.

Cert-Fi:n mukaan työpöydälle lataaminen aiheutti vaaran, koska Windowsiin sidottu Internet Explorer etsii tyypillisesti käynnistyessään dll-kirjastoja työpöydältä. Oli siten mahdollista, että työpöydälle ladatussa kirjastossa oleva koodi tuli suoritukseen, kun Internet Explorer käynnistetään.

Windows-Safarin uusi versio 3.1.2 korjaa kolme muutakin haavoittuvuutta. Näistä vakavin liittyy Safarin tapaan suorittaa automaattisesti työasemalle ladatut suoritettavat tiedostot tietyissä tilanteissa. Näin käy, jos tiedosto on ladattu sivustolta, joka kuuluu Internet Explorer 7 -selaimessa vyöhykkeeseen, joilta sovellusten ajaminen on sallittu tai Internet Explorer 6 -selaimessa paikalliseen intranet-vyöhykkeeseen (Local intranet) tai luotettuun vyöhykkeeseen (Trusted sites).

Muut aukot liittyvät bmp- ja gif-kuvien käsittelyyn sekä WebKit-komponentin tapaan käsitellä javascript-taulukkoja.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (5)

Huono 0
Jännästi suunniteltu selain että laitailee tuntemattomia DLL-tiedostoja. :) Eipä voi muuta todeta kuin että vaihtakaa selainta ja äkkiä.
Jännä selain tuo IE
Jännästi suunniteltu selain että laitailee tuntemattomia DLL-tiedostoja. :) Eipä voi muuta todeta kuin että vaihtakaa selainta ja äkkiä.
Täysin samaa mieltä. Onneksi on Opera ja Firefox käytössä. Lähtis selain vaihtoon välittömästi jos alkaisi lupaa kysymättä latailla jotain random dll-tiedostoja ja vieläpä työpöydälle.
finntroll
Huh huh, jos tuo kirjastotiedostojen automaattinen lataaminen käyttäjän työpöydältä pitää paikkaansa, niin tämän jälkeen tuskin kukaan enää kehtaa IE:tä käyttää missää vakavasti otettavassa ympäristössä. Sehän on avain ääretömmän suuri tietoturvariski. Tuollaista toimintaa ei voi edes perustella millään järkevällä syyllä. Mitähän IE:n kehittäjät ovat ajatelleet?

Plussat Applelle siitä että korjasivat vikoja jotka aiheutuivat Microsoftin tekemistä aukoista. Microsoft ei tietenkään itse vaivautunut tekemään mitään asian eteen, paitsi että kirjoitti lehdistötiedotteen jossa se pyysi ihmisiä olemaan käyttämästä Safaria.
IE kiellettävä lailla
Plussat Applelle siitä että korjasivat vikoja jotka aiheutuivat Microsoftin tekemistä aukoista. Microsoft ei tietenkään itse vaivautunut tekemään mitään asian eteen, paitsi että kirjoitti lehdistötiedotteen jossa se pyysi ihmisiä olemaan käyttämästä Safaria.
Plussat Applelle siitä että heidän selaimensa alun perinkin tallenteli dll-tiedostoja käyttäjän työpöydälle lupaa kysymättä? Täysin järjetöntä käytöstä jo ilman mitään MS:n tietoturva-aukkojakin.
torsti
On ihan totta, että IE:n tapa ajaa kyselemättä työpöydälle tallennettuja dll-tiedostoja on järjetön, ja takuulla tietoturvan kannalta ongelmallista.

Mutta kyllä itse pitäisin vielä suurempana ongelmana tuota Applen tapa tallentaa tiedostoja käyttäjän työpöydälle lupaa kysymättä on lähinnä verrattavissa taannoisiin cd-levyjen kopiosuojauksien rootkit-kohuihin. Toki Applen häikäilemätön omaa napaa tuijottava toimintatapa tuli mielestäni selväksi jo tuossa toukokuussa, kun Applen update-palvelu tyrkytti yhtenä "päivityksenä" muiden joukossa Safarin uusinta versiota, vaikka käyttäjällä ei olisi ollut vanhaa Safaria asennettuna.
Ei aina Microsoftin vika
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

AKEn it-urakka meni pahasti pieleen

27.05.2009 Heikko johtaminen ja liian suuri työmäärä puskivat AKEn tietojärjestelmähankkeen reippaasti yli kustannusarvion ja aikataulun, Valtiontalouden tarkastusvirasto tukistaa.

.