Krytyczna luka w IE - Microsoft szykuje poprawkę

16 marca 2010 15:03
securitystandard

Przedstawiciele koncernu z Redmond przyznali, że od kilku dni intensywnie pracują nad poprawką dla Internet Explorera, której zadaniem będzie usunięcie z aplikacji wykrytego niedawno krytycznego błędu. Na razie nie wiadomo jednak, kiedy uaktualnienie to zostanie udostępnione.


Koncern nie podał żadnej przewidywanej daty opublikowania owej łaty - nie wiadomo więc, czy Microsoft zamierza udostępnić ją dopiero wraz z następnym pakietem poprawek dla Windows (tzn. w drugi wtorek kwietnia), czy może łata pojawi się wcześniej, poza standardowym cyklem. To ostatnie zdarza się co prawda rzadko - ale Microsoft w przeszłości już kilkakrotnie udostępniał podobne poprawki przed wyznaczonym terminem (szczególnie, gdy usuwany przez nie błąd był już wykorzystywany do atakowania użytkowników).

"Mamy świadomość, że wiele osób zastanawia się, kiedy dokładnie pojawi się ta poprawka. Ale na razie mogę tylko powiedzieć, że intensywnie pracujemy nad uaktualnieniem - właśnie zaczęliśmy je testować" - powiedział Jerry Bryant, przedstawiciel zespołu Microsoft Security Response Center (MSRC).

Pierwsze informacje o nowej luce w zabezpieczeniach IE pojawiły się na początku ubiegłego tygodnia - Microsoft oficjalnie przyznał, że zagrożone są dwie wersje przeglądarki Microsoftu - IE 6 i IE7 (IE 5.1 oraz IE8 nie są podatne na atak) i że błąd jest już wykorzystywany do atakowania użytkowników. Krótko później informacje te zostały potwierdzone przez autorów pakietu narzędzi hakerskich Metasploit (którzy poinformowali, że do Metasploit dodano już skutecznego exploita na nową lukę w Internet Explorerze).

Jerry Bryant, zapytany wprost o to, czy Microsoft zamierza udostępnić poprawkę poza standardowym cyklem, nie udzielił jasnej odpowiedzi - stwierdził jedynie, że jego firma nigdy nie wyklucza takiej możliwości i że w tym konkretnym przypadku wszystko zależy od wyników testów uaktualnienie. "Odpowiednie testowanie poprawności działania aktualizacji jest konieczne, ale też bardzo czasochłonne - musimy upewnić się, że poprawka działa bez zarzutu w każdej wersji IE i na każdej z dostępnych platform systemowych" - tłumaczy przedstawiciel koncernu.

Nie znaczy to jednak, że Microsoft nie zapewnił użytkownikom żadnej formy ochrony - firma udostępniła na swojej stronie automatyczne narzędzie "Fix it", za pomocą którego każdy użytkownik może bez problemu wyłączyć dziurawy komponent IE (czyli iepeers.dll). Dodajmy, że już wcześniej koncern z Redmond zasugerował użytkownikom inne rozwiązania - tzn. migrację do najnowszej wersji Internet Explorera (IE8) oraz włączenie w systemie mechanizmu DEP (Data execution prevention).

Opisywana powyżej luka to już drugi w tym roku krytyczny błąd w zabezpieczeniach IE. O pierwszym zrobiło się głośno w połowie stycznia, gdy okazało się, że nieznana wcześniej dziura w zabezpieczeniach przeglądarki Microsoftu została wykorzystana do zaatakowania systemów informatycznych kilkudziesięciu amerykańskich firm (w tym m.in. Google oraz Adobe). Wtedy błąd załatany został dość szybko - poprawka pojawiła się 21 stycznia (poza standardowym cyklem publikowania aktualizacji).

Więcej informacji znaleźć można w oficjalnym blogu Microsoft Security Response Center.

Oceń artykuł

średnio:  liczba ocen:
Podziel się z innymi
Udostępnij na Facebooku! Wykop to Dodaj do delicji Dodaj do Twittera! Dodaj do Blip! Dodaj do Flakera! Dodaj do Digg! Dodaj do Śledzika!

Komentarze

Redakcja Computerworld.pl nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

~Gość

  • ocena: brak oceny
  • IP: 212.244.6.75
  • 16-03-2010, 18:43

Mi się na Ubuntu Firefox sam aktualizuje, nawet nie wiem jaki mam. A na Oknach nie ma takiej funkcji? Dlaczego ludzie mają IE7 skoro jest IE8?

~phi

  • ocena: brak oceny
  • IP: 87.207.69.90
  • 16-03-2010, 19:20

Po wyrzuceniu iepeers.dll NIE DZIAŁA DRUKOWANIE z SAPa. A dziura zieje i eksploity są...

~rusineck

  • ocena: brak oceny
  • IP: 88.156.206.177
  • 16-03-2010, 20:01

Nie zapominajmy jednakowoż, że jest to produkt optymalny za całokształt ;)

~Gość

  • ocena: brak oceny
  • IP: 85.128.36.194
  • 17-03-2010, 11:20

rusineck: no i dzięki takim jak ty, mity z dawnych lat wiecznie żywe w świadomości linuksowca. Zamiast wiedzy (a nie wiary i dogmatów z czasów oszukanych studiów) i praktyki w biznesie tylko slogany i to ledwie na poziomie wiernych linuksowców.

~rusineck

  • ocena: brak oceny
  • IP: 83.25.172.17
  • 17-03-2010, 13:44

@Tad
Po pierwsze nigdy nie studiowałem informatyki, więc nie jestem, jak to określasz, wierzącym linuksowcem. Moja wiedza wynika tylko i wyłącznie z praktyki. Daruj sobie zatem swoje przemądrzałe gadki, bo wychodzą bokiem.

reklama

Złomrex skupuje, produkuje i sprzedaje wspomagana przez IFS Applications

Grupa Złomrex, obejmująca prawie 50 spółek wyrosła na pierwszoplanowego gracza w polskiej branży hutniczej i metalowej, z obrotami przekraczającymi 4 mld złotych. W przedsiębiorstwie, zatrudniającym ponad 4000 pracowników, wykorzystywany jest system wspomagający zarządzanie IFS Applications. Poznaj jak przebiegało jego wdrożenie.
więcej »

reklama

Telekomunikacja: Jakość usług przede wszystkim

Czego oczekują klienci, w jakim kierunku będzie rozwijał się rynek, jak budować przewagę konkurencyjną? O usługach telekomunikacyjnych mówi Piotr Sieluk, prezes zarządu GTS Energis.
więcej »

reklama

Nowa oferta działu usług HP

"Analogicznie do outsourcingu w poprzednich latach, w nadchodzących stawiamy na utility computing, rozumiany zarówno jako udostępnianie zasobów sprzętowych, platformy, jak i aplikacji w sposób dopasowany do zmieniających się potrzeb klienta" - mówi Artur Wieretiło, dyrektor generalny HP Enterprise Services w Polsce.
więcej »
Biblioteka Wiedzy poleca
Wydajniejszy i bezpieczniejszy SAP
Chcesz w pełni wykorzystać możliwości sprzętu na którym pracuje system SAP i obniżyć koszty zarządzania? Dowiedz się jak te korzyści można osiągnąć...
Jak zmniejszyć wydatki na usługi telekomunikacyjne?
Wbrew pozorem kontrola kosztów telekomunikacji jest zadaniem trudnym i niewdzięcznym ze względu na ich rozproszenie i skomplikowaną strukturę....
Real Time Data Integration, czyli ciągłość procesów biznesowych
Kluczowe dla biznesu dane nie mogą być tracone. Jednocześnie ilość danych uznawanych za kluczowe rośnie. Z tego powodu technologia składowania i...
Więcej bezpłatnych raportów w serwisie

Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME - Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2010 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88