Łata dla Internet Explorera w najbliższych dniach

Subskrybuj RSS A A A
20 stycznia 2010 9:05
Ludwik Krakowiak

TAGI: Internet Explorer przeglądarki internetowe exploit luka patch aktualizacja

Microsoft potwierdził, że patch łatający groźną lukę w przeglądarce Internet Explorer zostanie wydany poza standardowym cyklem aktualizacji oprogramowania i to być może już w najbliższych dniach. To dobra wiadomość, biorąc pod uwagę, że do kolejnej porcji łat Microsoftu przewidzianej w harmonogramie pozostały niespełna trzy tygodnie.

Patryk GóralowskiKliknij, aby powiększyćPatryk Góralowski

Polecamy:
CERT Polska ostrzega:

Polski oddział organizacji CERT zaleca użytkownikom rezygnację z używania programu Internet Explorer 6. CERT radzi też, by:
  • w wypadku używania Internet Explorer - korzystać z wersji 7 lub 8 z włączonym trybem “Protected Mode" i aktywować funkcję Data Execution Prevention,
  • w sytuacji konieczności korzystania z funkcjonalności ograniczonej uruchomieniem “Protected Mode" lub DEP zalecane jest użycie alternatywnych przeglądarek (np: Mozilla Firefox, Opera, Chrome, itp.)
O zamieszaniu wokół przeglądarki Microsoftu rozmawialiśmy krótko z Patrykiem Góralowskim, przedstawicielem firmy, specjalistą ds. systemów Windows.

PC World: Na czym dokładnie polega luka w Internet Explorerze, o której tyle się mówi w ostatnich dniach i jakie są sposoby ataku z jej wykorzystaniem?

Patryk Góralowski: Mówiąc najprostszymi słowami - jeśli na danej stronie zaszyty jest szkodliwy exploit, a my odwiedzimy taką witrynę korzystając z przeglądarki Internet Explorer 6 lub 7, możemy nieświadomie uruchomić kod pozwalający na włamanie do naszego komputera.

Pragniemy jeszcze raz podkreślić, że dzięki zaawansowanym narzędziom bezpieczeństwa w Internet Explorer 8, do tej pory nie zaobserwowano podobnych ataków na komputery użytkowników korzystających z tej wersji przeglądarki.

W celu ochrony naszych konsumentów, zalecamy wszystkim klientom natychmiastowy upgrade przeglądarki do wersji Internet Explorer 8. Konsumenci powinni także rozważyć zastosowanie się do tymczasowych rozwiązań dostarczonych w Biuletynie Bezpieczeństwa.

Na stronie Microsoft Security pojawi się film, który przedstawi użytkownikom jak zabezpieczyć się przed potencjalnym atakiem.

Zgodnie z tabelą "wykonywalności" eksploitów dla IE, przeglądarka w wersji 7 jest raczej bezpieczna, 8 jest bezpieczna, natomiast "szóstka" - nie. O ile użytkownicy indywidualni szybko migrują na nowe wydania aplikacji, to tempo tego procesu w przedsiębiorstwach w mojej ocenie jest wolniejsze i IE jest często nadal w użyciu. Jak Microsoft planuje poradzić sobie z tym problemem?

Proces migracji do nowszej wersji przeglądarki w dużych firmach nie jest tak prosty, jak może się wydawać. Należy pamiętać przede wszystkim o tym, że aplikacje działające w oknie przeglądarki bardzo często są napisane i dostosowane właśnie do niej.

Zmiana przeglądarki na inną jest wtedy równoznaczna ze zmianą standardu w całej firmie i często wiąże się z koniecznością przeprojektowania wszystkich działających aplikacji. Jeśli firma zdecyduje się na zmianę przeglądarki z Internet Explorer 6 na Internet Explorer 8, pomagamy w procesie takiej migracji.

Wiemy już, że poprawka dla IE pojawi się poza standardowym cyklem comiesięcznych aktualizacji, czyli wcześniej niż 9 lutego. Jak zaawansowane są prace nad łatą i kiedy możemy liczyć na jego wydanie?

W pracach nad przygotowaniem odpowiedniej poprawki są zaangażowane wszystkie najważniejsze centra bezpieczeństwa, inżynierowie oraz grupy biznesowe. Z informacji które posiadamy w danej chwili wynika, że aktualizacja powinna pojawić się w najbliższych dniach. W momencie jej pojawienia się, na pewno będziemy o tym informować naszych użytkowników.

Jak oceniają państwo oświadczenia niemieckich i francuskich agencji (odpowiednio: BSI i CERTA), ostrzegających użytkowników przed korzystaniem z Interner Explorera? Czy tego typu ostrzeżenia są zasadne czy raczej niepotrzebnie wprowadzają zamieszanie?



Zarówno BSI jak i CERTA odniosły swoje komentarze do użytkowników wszystkich wersji przeglądarki Internet Explorer. Zgodnie ze wspomnianą wcześniej tabelą wykrywalności eksploitów wyraźnie widać, że użytkownicy najnowszej wersji przeglądarki nie są podatni na atak przy wykorzystaniu tej luki. Warto również zaznaczyć, że do tej pory nie odnotowaliśmy ataków przeciwko zwykłym użytkownikom.

Oceń artykuł

średnio: 4.4 liczba ocen: 3

Komentarze (10)

~phi

20-01-2010 23:46

Przeczytajcie DOKŁADNIE komentarz [[http://technoblog.computerworld.pl/2010/01/19/nie-uzywajcie-internet-explorera/]] - jeśli masz Win 7 w środowisku 64 bit i spełniasz pewne dodatkowe warunki, to masz gości w systemie via IE nawet jeśli masz włączoną ochronę i co tam jeszcze. Także ten pan albo nie wie jak wygląda sprawa, albo zaciemnia. Chyba, że mówimy o dwóch różnych eksploitach.

~Wesoły

20-01-2010 19:51

@Gość, nie dyskutuj z Ramolem który poleca IE8 bo ten ograniczony człowiek uważa że jak przeglądarka jest dziurawa (5 niezałatanych dziur w IE8 w tym najnowsza oznaczona jak Extremely Critical czyli najwyższy stopień zagrożenia) to jest lepsza od każdej innej (mimo że inne mają 0 niezałatanych luk). Lepiej zainstaluj sobie AntyRamola (Ramol to DJ.JanuszM jak byś nie wiedział) [[http://userscripts.org/scripts/show/66103]] A wracając do tematu to z tego co mi wiadomo, IE8 również jest podatne. Ktoś nie chce robić złej reklamy Windows 7 czy jak ? Ciekawe czy dalej wyjdą kwiatki w stylu "Microsoft załatał dziurę w 2 tyg" a za parę dni wyjdzie tekst tekst w stylu "Wiedział o niej od pół roku".

~Gość

20-01-2010 19:21

"Jakoś dziwnie przewidziałem fakt dużego ataku na MS" wylosuj z puli 365 dni 15 losowych. Do każdego wylosowanego dnia będzie można podstawić tę frazę. "zmowy wszystkich konkurentów z nowym graczem o rynek jakim jest Google, jak faktycznie z nowym rokiem MSwin7 zacznie się b.dobrze sprzedawać, a Linuksa i OsX nikt nie będzie kupował-instalował to zaczynają się metody na dziury-luki.:) " No tak... masz racje. Linuksa nikt nie będzie kupował bo jest darmowy, a OSX jest nieodzownym elementem każdego makintosza. "Pozdrawiam entuzjastów dziurawego na maksa linuks i open source." Hmmm... pokaż mi 5 dziur w linuksie które pozwalały na przejęcie kontroli nad maszyną, które nie zostały załatane w przeciągu 2-6 tygodni od opublikowania problemu. Tak na marginesie... w windowsie są dziury niezałatane od lat 10 i jakoś M$ nie spiezy się z ich łataniem... Open Source? To idea człowieczku. Idea jest ponad monopolem Microshitu

~rusineck

20-01-2010 18:25

A ramol myśli, że jak zmieni nick to będziemy widzieć jego posty. No owszem mignie mi i pyk nie ma. Zwalanie winy na nieświadomego użytkownika czy exploit zaszyty w stronie jest niedorzeczne. Stara sztuczka marketingowa, to nie my są winni, to łoni nie wiedzą panie co robiom i gdzie klikajom i przez nich ten cały ambaras.

~Dj.JanuszM.

20-01-2010 16:21

A może tak piraciarze kupią sobie legalny MSwin i bedą mieć aktualizację bez problemów i nowe IE8. :) Jakoś dziwnie przewidziałem fakt dużego ataku na MS i zmowy wszystkich konkurentów z nowym graczem o rynek jakim jest Google, jak faktycznie z nowym rokiem MSwin7 zacznie się b.dobrze sprzedawać, a Linuksa i OsX nikt nie będzie kupował-instalował to zaczynają się metody na dziury-luki.:) Niech Mozilla i cały OpenSource poszukają luk-dziur we własnych produktach bo tam panuje jeden wielki syf .:D Pozdrawiam entuzjastów dziurawego na maksa linuks i open source.

~terry

20-01-2010 12:21

@ Gość Może właśnie o tych dostosowanych aplikacjach mówił przedstawiciel: windows 2000 i wcześniejsze... Tragedia... IE używam właściwie tylko do aktualizacji. Nie wiem czy ma jakieś inne zastosowanie? Powiedzcie.

~max

20-01-2010 12:09

"Należy pamiętać przede wszystkim o tym, że aplikacje działające w oknie przeglądarki bardzo często są napisane i dostosowane właśnie do niej." A czyja to wina? Kto olewał standardy i wdrażał własne, niedopracowane rozwiązania? To jest panie Patryku wyłącznie wina pańskiej firmy. Niczyja inna. Normalna aplikacja webowa jest stuprocentowo niezależna od platformy, systemu i przeglądarki. Dla odmiany wszystkie wasze mundre-inaczej pomysły są zależne jak to tylko możliwe - platforma, bo Windows działa tylko na x86, system, bo IE działa tylko pod Windows i na koniec same strony, bo w IE obsługa tagów jest inna, CSS jest inny. I jeszcze ten kretyński ActiveX. Tak więc nie zwalajcie winy na userów, webmasterów ani adminów, tylko bierzcie się nieroby do pracy. Z drugiej strony możecie przestać supportować IE w ogóle. Będzie z tego na pewno większy pożytek dla świata.

~Gość

20-01-2010 11:43

"jeśli na danej stronie zaszyty jest szkodliwy exploit, a my odwiedzimy taką witrynę korzystając z przeglądarki Internet Explorer 6 lub 7, możemy nieświadomie uruchomić kod pozwalający na włamanie do naszego komputera" Czyli co? Wina lezy po stronie nieświadomego użytkownika, czy dziurawej przeglądarki. Typowa propaganda... W ten sposób można tłumaczyć każdą dziurę w oprogramowaniu.

~Yeti

20-01-2010 11:35

Lepiej jest zainstalować FF który z każdą wersją windy będzie działać i jest sprawniej aktualizowany.

~Gość

20-01-2010 11:20

brednie brednie i jeszcze raz brednie - proces migracji na nową wersje przeglądarki w przedsiębiorstwach to żaden problem - bo cos napisane dla poprzedniej wersji bezproblemowo zadziała na nowej....problemem jest to że w przedsiębiorstwach wciąz używany jest w ogromnej ilości Windows 2000 a dla tego systemu IE skończył się na wersji 6 i nie ma jakiejkolwiek mozliwości zmiany na nowsza wersje


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88