Stare wersje, stare dziury

Obie aplikacje są w miarę często aktualizowane, usuwane są typowe błędy (np. przepełnienie bufora). To drugie rozwiązanie jest w pełni przenośną aplikacją, która nie wymaga modyfikacji rejestru i bardzo łatwo można przygotować pakiet instalacyjny, przystosowany do wdrożenia za pomocą narzędzi takich jak Active Directory. Jeśli organizacja nie potrzebuje korzystać ze wszystkich opcji oprogramowania firmy Adobe i zadowoli się jedynie przeglądaniem i ewentualnym drukowaniem dokumentów PDF, oprogramowanie alternatywne sprawdzi się bardzo dobrze (jest znacznie szybsze od Adobe Readera).

Niekiedy nie można wykorzystać aplikacji alternatywnej - przykładem może być luka w oprogramowaniu Adobe Acrobat, Flash lub Illustrator CS3/CS4. Firma Adobe informuje, że wtyczka Flash w wersji 10.0.32.18 lub starszej powinna być niezwłocznie zaktualizowana do najnowszej wersji. To samo dotyczy platformy AIR 1.5.2. Aktualizacje do pozostałych produktów powinny być dostępne niebawem. W przypadku wtyczki Flash, problem jest bardzo poważny, a jedna z załatanych luk była publicznie znana i wykorzystywana od ponad roku.

Aplikacje biurowe też mają luki

Oprócz Internet Explorera, który tradycyjnie boryka się z problemami z bezpieczeństwem (zwłaszcza IE6 i 7 - obecnie 26% zgłoszeń nie ma jeszcze łaty, ale prace trwają), celem ataków są popularne aplikacje biurowe, takie jak PowerPoint czy Project. Tutaj ważnym zestawem poprawek są te związane z biuletynami MS10-004 oraz MS09-074. Problem jest bardzo poważny, gdyż obie luki są wykorzystywane do rozpowszechniania złośliwego oprogramowania, przy czym szczególnie często rozsyła się prezentacje w formacie PowerPoint. Często są to żarty, które są przesyłane dalej w formie listów-łańcuszków, dlatego nadal pozostaje aktualna porada, polegająca na zachowaniu ostrożności wobec nieznanych plików.

Od luk nie jest wolne także biurowe oprogramowanie alternatywne, takie jak OpenOffice. W pakiecie tym wykryto kilka wysoce krytycznych luk, umożliwiających przełamanie zabezpieczeń i uruchomienie obcego kodu na poziomie uprawnień użytkownika (Secunia SA38568). Dostępne są już uaktualnienia dla tego produktu, działa także opcja proponująca aktualizację do najnowszej wersji. Mimo wszystko, ekspozycja w przypadku OpenOffice'a jest stosunkowo niewielka, ze względu na niedużą penetrację rynku i sprawny mechanizm bezpłatnych aktualizacji.

Oprogramowanie alternatywne czy stara wersja?

Niejednokrotnie administratorzy stoją przed wyborem - czy korzystać z oprogramowania alternatywnego, które może nieść ze sobą ryzyko biznesowe związane z nierozpoznaną funkcjonalnością aplikacji w środowisku IT, czy świadomie wybierać starszą wersję aplikacji, nawet jeśli wiadomo, że posiada ona istotne luki w bezpieczeństwie. Jeśli aktualizacja do nowszych wersji oprogramowania nie jest możliwa (lub wiąże się z tak wysokimi kosztami, że dyskwalifikują one projekt), niejednokrotnie oprogramowanie alternatywne jest rozsądnym wyborem. Przyczyną może być także mniejsza ekspozycja luk - większość eksploitów przygotowuje się z myślą o najpopularniejszych aplikacjach.


TOP 200