dil: (Default)
dil ([personal profile] dil) wrote2010-07-01 05:07 pm
Entry tags:

Вы всё ещё пользуетесь windows?

Тогда мы идём к вам: “This vulnerability could allow remote code execution if a user views a specially crafted Web page using a Web browser or clicks a specially crafted link in an e-mail message. Microsoft is aware that proof-of-concept exploit code has been published for the vulnerability.”

Это было 10 июня, а теперь появились реальные эксплойты.

Оригинал этой записи. Комментировать можно тут или там.

Любые материалы из этого блога запрещается использовать на сайте livejournal.ru в любой форме и любом объёме

[identity profile] mcjabberwock.livejournal.com 2010-07-01 04:44 pm (UTC)(link)
Не в первый раз. Думаю, и не в последний...

[identity profile] dil.livejournal.com 2010-07-01 04:50 pm (UTC)(link)
особенно удручает, что не в последний

[identity profile] mcjabberwock.livejournal.com 2010-07-02 08:18 am (UTC)(link)
Ай, брось. Всё это — суета сует.

[identity profile] deadracoon.livejournal.com 2010-07-01 05:37 pm (UTC)(link)
А что бывают уже операционные системы без ошибок?

Кстати, в Висте и windows 7 проблемы нет.
Для более старых версий есть workaround: http://support.microsoft.com/kb/2219475

[identity profile] salas.livejournal.com 2010-07-01 07:20 pm (UTC)(link)
Этот workaround в автоматическое обновление включён?

[identity profile] dil.livejournal.com 2010-07-01 07:21 pm (UTC)(link)
конечно, не быввает, как и вообще сколько-нибудь серьёзных программ.
но в windows почему-то регулярно обнаруживаются серьёзные ошибки.
что в семёрке этой проблемы нет, это хорошо, но у нас в компании, например, корпоративный стандарт - XP. И я сильно сомневаюсь, что компания захочет потратить немножечко денюжек на покупку нескольких сотен новых лицензий, переобучение персонала и хелпдеска, пересборку стандартно заливаемых на ноутбуки образов и прочие проблемы, связанные с апгрейдом.

ну да, можно совсем отключить протокол HCP. но его ж зачем-то придумали, значит, его отключение принесёт какие-то неудобства в работе.

[identity profile] 1master.livejournal.com 2010-07-01 10:00 pm (UTC)(link)
Более того, workaround описан прямо в том самом MSA от 10 июня.

[identity profile] network1453.livejournal.com 2010-07-01 05:52 pm (UTC)(link)
У мну на работе для интернета давно стоит отдельный компьютер с SUSE. Красота - никаких проблем с вирусами!

[identity profile] dil.livejournal.com 2010-07-01 07:22 pm (UTC)(link)
да я вообще уже много лет в линуксе работаю. windows запускаю исключительно для того, чтобы посмотреть на некоторые сайты из IE.

[identity profile] network1453.livejournal.com 2010-07-02 04:03 am (UTC)(link)
Да уж. Банк-клиенты только под ослика - то ещё зло...

[identity profile] bromi.livejournal.com 2010-07-02 12:55 pm (UTC)(link)
Никаких проблем с sharepoint, exchange.

[identity profile] network1453.livejournal.com 2010-07-03 09:20 am (UTC)(link)
Для sharepoint, exchange по уму надо делать отдельную машину. А пользователей которым это нужно - давать доступ только на их сервер, без прямого доступа наружу. Разве не так ?
Хотя некоторая вероятность заражения всё равно останется...
Edited 2010-07-03 09:24 (UTC)

[identity profile] bromi.livejournal.com 2010-07-03 09:37 am (UTC)(link)
Я не о том. Я о том, что в современной корпоративной работе люди пользуются вещами, которые никогда не будут на должном уровне, если вообще, интегрированы с линуксом.

[identity profile] network1453.livejournal.com 2010-07-03 09:42 am (UTC)(link)
Факт. Но согласись - если такого специфичного ПО нет, то глупо цепляться за windows. А ещё есть задачи где Unixы заведомо лучше windows.
Так что предлагаю не холиварить :) Для каждой задачи есть свой оптимальный набор инструментов её реализации.

[identity profile] bromi.livejournal.com 2010-07-03 09:50 am (UTC)(link)
Несоменно. И задача десктопа - не та ;)

[identity profile] network1453.livejournal.com 2010-07-03 10:40 am (UTC)(link)
Я считаю что "десктоп" - уж слишком большой класс задач. К нему какие-либо инструменты можно отнести лишь формально :) Это практически сферический конь в вакууме ;)
Возвращаясь к теме хочу сказать, что если задача - серфить в нете по обычным сайтам (без IE-only банк-клиентов и sharepoint с exchange ), то линукс с графической мордой тут самое то. Всё что кроме - см. мою реплику про иструментарий.

[identity profile] http://users.livejournal.com/_windwalker_/ 2010-07-01 10:54 pm (UTC)(link)
Был бы линукс такой популярной десктопной системой - и в нём бы дырки находили. Все одним миром мазаны.

[identity profile] tejblum.livejournal.com 2010-07-02 05:43 am (UTC)(link)
Вопрос не столько в том что дырки -- в линуксе их и так находят пачками -- сколько в фиксах. Фикс к типичной дырке в линуксе появляется практически сразу после обнаружения; ну день, ну два, но не три недели же.

[identity profile] amris.livejournal.com 2010-07-02 06:10 am (UTC)(link)
А как выглядит фикс к типичной дырке в линуксе? Патч к исходному коду ядра?

[identity profile] dil.livejournal.com 2010-07-02 07:15 am (UTC)(link)
да, обычно как патч. но сборщики дистрибутивов обычно сами его применяют и выпускают обновлённые версии пакетов, которые ставятся одной командой типа apt-get upgrade.

[identity profile] dil.livejournal.com 2010-07-02 07:24 am (UTC)(link)
Дим, ты помнишь, когда в линуксе (ну или в типичном софте для него) последний раз обнаруживали существенную дырку?
Существенная - это с возможностью удалённого получения контроля над машиной. Мне вспоминается только замечательная манипуляция разработчиков Debian с ssh-ключами.

[identity profile] maxcom.livejournal.com 2010-07-02 08:12 am (UTC)(link)
в firefox регулярно находят

[identity profile] dil.livejournal.com 2010-07-02 09:07 am (UTC)(link)
с возможностью получения контроля над машиной? можно примеры?

[identity profile] maxcom.livejournal.com 2010-07-02 09:30 am (UTC)(link)
http://www.mozilla.org/security/announce/2010/mfsa2010-29.html
http://www.mozilla.org/security/announce/2010/mfsa2010-28.html
http://www.mozilla.org/security/announce/2010/mfsa2010-26.html

[identity profile] dil.livejournal.com 2010-07-02 09:33 am (UTC)(link)
running arbitrary code не есть получение контроля над машиной. этот код выполняется с привилегиями пользователя. для получения контроля нужна ещё эскалация привилегий до суперпользователя

[identity profile] bromi.livejournal.com 2010-07-02 12:56 pm (UTC)(link)
Так ты поищи для тех линуксов, которые времён XP.
Ах, не поддерживаются? Ну увы, увы.

[identity profile] dil.livejournal.com 2010-07-02 12:58 pm (UTC)(link)
а что, XP уже не поддерживается?

[identity profile] bromi.livejournal.com 2010-07-02 02:24 pm (UTC)(link)
SP2, кстати, нет. Да и у SP3, боюсь, надо почитать отдельный талмудик каких-нибудь ограниченных условий поддержки.
А вообще, я имел ввиду, что стоит отделять мух от котлет. Одно дело - ругать бизнес-модель МС, а другое - ругать дырки в системе, архитектуре которой 9 лет. UAC вон, меняет поле кардинально, мне кажется.

[identity profile] dil.livejournal.com 2010-07-02 02:43 pm (UTC)(link)
бизнес-модель МС меня вообще не волнует. я смотрю исключительно с точки зрения безопасности конечного пользователя.
UAC в смысле безопасности несколько приближает windows к юниксу, в котором ограничение и разделение прав пользователей изначально поддерживалось на уровне ядра.

и всё равно это не панацея. когда дырки обнаруживаются в системных процессах, работающих с привилегиями суперпользователя, то никакое разделение прав не поможет.

кроме того, как показывают эксперименты, UAC не всегда помогает даже там, где по идее должен бы: http://www.sophos.com/blogs/chetw/g/2009/11/03/windows-7-vulnerable-8-10-viruses/

[identity profile] deadracoon.livejournal.com 2010-07-02 08:37 pm (UTC)(link)
В Windows NT - 2000 - XP - Vista - Windows 7 "разделение прав пользователей изначально поддерживалось на уровне ядра".

[identity profile] andris.livejournal.com 2010-07-02 11:27 pm (UTC)(link)
Но фактически не поощрялось к использованию.

[identity profile] deadracoon.livejournal.com 2010-07-03 12:43 am (UTC)(link)
Поощрялось.
Проблема в том что в 16-битной Windows и в Windows 95 этого не было.
И модель приложений не была продумана хорошо - считалось что домашнему пользователю боятся нечего (и до широкого распространения интернета так оно и было). А потом совместимость с приложениями стала большой проблемой. Поэтому и UAC.

[identity profile] dil.livejournal.com 2010-07-03 11:19 am (UTC)(link)
что же тогда существенного добавил UAC? и как оно работало без него до висты?

[identity profile] deadracoon.livejournal.com 2010-07-04 02:42 am (UTC)(link)
Добавил - пользователи (даже администраторы_ по умолчанию не имеют административных привилегий (хорошая практика), но легко могут выполнить необходимое им действие с нужными привилениями без необходимости создавать отдельную сессию.

[identity profile] dil.livejournal.com 2010-07-04 08:03 am (UTC)(link)
вот именно. до тех пор отсутствие удобной возможности смены привилегий на лету приводило к тому, что всё это разделение прав на практике почти не использовалось. локальные пользователи работали сразу от администратора, чтоб не переключаться, когда понадобятся административные права, или заранее добавляли себе много ненужных прав. ну и с соответствующим результатом.

[identity profile] deadracoon.livejournal.com 2010-07-06 02:21 am (UTC)(link)
Тем не менее на уровне ядра разделение пользователей было изначально.

[identity profile] dil.livejournal.com 2010-07-06 08:45 am (UTC)(link)
ну да, было. но в юзерспейсе мало использовалось по назначению

[identity profile] deadracoon.livejournal.com 2010-07-02 08:38 pm (UTC)(link)
SP3 поддерживается.
SP2 поддерживается с ограничениями.

[identity profile] maxcom.livejournal.com 2010-07-02 12:58 pm (UTC)(link)
что, отсутствие рута помешает утащить приватные данные, начать рассылать спам или участвовать в DDOS?

кстати приведенная по ссылке уязвимость Microsoft вроде тоже права администратора не дает

[identity profile] deadracoon.livejournal.com 2010-07-02 08:41 pm (UTC)(link)
А о дырках в Windows пользователи чаще всего узнают непосредственно от Microsoft в момент выпуска фикса.

[identity profile] network1453.livejournal.com 2010-07-03 09:22 am (UTC)(link)
Счастье в неведении :)