-Поиск по дневнику

Поиск сообщений в cZerro

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 30.04.2004
Записей:
Комментариев:
Написано: 2345

Показательны ли ошибки?

Дневник

Воскресенье, 10 Марта 2013 г. 23:17 + в цитатник
Существование баз данных уязвимостей, таких как CVS или NVD, провоцирует исследователей сравнивать количество обнаруженных дыр в разных продуктах, их качество и другие параметры, делая какие-то выводы о защищенности того или иного продукта. Однако, читая такие исследования и анализируя их результаты, каждый раз задаёшься вопросом: а если в продукте обнаружено много ошибок и все они устранены, то этот продукт более защищен или наоборот? Ведь если предположить, что качество программирования примерно одинаковое, и разработчики допустили примерно одинаковое число ошибок, то чем больше их найдено и устранено, тем меньше их осталось.

Большое число найденных ошибок также не может говорить и о качестве программирования. Дело в том, что большинство продуктов невозможно полностью проанализировать - у общественности нет доступа к их исходным кодам. Поэтому обнаруживаются ошибки, которые приводят к падению приложения или операционной системы, а это далеко не все возможные ошибки. Собственно, именно поэтому в проектах с открытыми кодами обнаруживается больше ошибок, но их уровень достаточно низкий. В то же время, в закрытых продуктах обнаруживаются в основном критические ошибки - их меньше, но они более заметны, поскольку приводят к падению приложения.

Собственно, такие же выводы сделала из анализа базы уязвимостей компания Sourcefire (частичный русский перевод), которая поддерживает разработку проектов с открытыми кодами систему обнаружения атак Snort и антивирус ClamAV. Правда, она анализировала данные об уязвимостях за 25 лет - с 1988 года, но выводы укладываются в приведённую выше логику. Кроме того, закрытые продукты разделяются по версиям, а OpenSource - почему-то оценивается целиком. В частности, все базы данных по уязвимостям отдельно учитывают версии Windows, хотя все уязвимости Linux всех версий сваливают в одну кучу. К тому же комплект поставки операционных систем также разный - в дистрибутивах Linux есть много дополнительных программ, таких как базы данных, офисные пакеты, игры и многое другое. Однако, если взять только ядро Linux, то оно имеет значительно меньшую функциональность, чем Windows. В частности, графическая оболочка в ядро Linux не входит, а из Windows её вырезать практически невозможно. В результате, прямое сравнение результатов по обнаруженным ошибкам говорит очень мало.

Более показательна скорость, с которой ошибки исправляются. И здесь хорошим примером является прошедший недавно конкурс Pwd2Own, на котором были взломаны три браузера Firefox, Chrome  и Internet Explorer, а также модули расширения от компаний Adobe и Oracle (Java). Во всех были обнаружены ошибки, позволившие взломать продукты, однако только Mozilla (производитель Firefox) и Google (производитель Chrome) исправили ошибки в течении первых суток, Microsoft, в соответствии со свои правилами, обновит свой браузер 12 марта (в течении недели), а о планах обновления модулей других компаний пока ни чего не известно. Причём в приведённых выше базах данных по уязвимостям частично есть данные по времени исправления, однако эти данные почему-то ни кто не анализирует.

Рубрики:  Безопасность
Блог

Метки:  

Последние дыры

Дневник

Понедельник, 28 Января 2008 г. 11:55 + в цитатник
В клиенте Skype обнаружена опасная особенность - он использует компоненты Internet Explorer со слабыми настройками защиты. Это, в частности, позволяет исполнить с помощью специально сформированного сообщения Skype вредоносного сценария JavaScript. То есть клиенты Skype подвержены классическим XSS-атакам, например, с помощью видеосервиса DailyMotion и функции "Add video to chat" клиентской программы Skype. Защиты пока нет - рекомендуется не пользоваться видео из клиента Skype.

Ссылки:
В Skype найдена серьезная уязвимость

Компания Palamida опубликовала список уязвимостей, которые присутствуют в базовых продуктах класса OpenSource и наследуются всеми разработками, построенными на их основе. Одна ошибка по одной ошибке найдено в серверах приложений Geronimo 2.0 от Apache Software Foundation и JBoss Application Server. По одной ошибке есть также в продуктах обработки графических файлов формата Tagged Image File Format (TIFF), архивов, открываемых с помощью библиотеки zlib 1.2, и в пакете Net-SNMP версий 1.0, 2с и 3.0.

Ссылки:
Palamida: Пять наиболее часто встречающихся уязвимостей в открытом ПО

В СУБД Firebird обнаружена ошибка, которая позволяет базу данных, правда при наличии прав доступа к ней. Для исправления ошибки рекомендуется обновить СУБД до версий 2.1 RC1 или 2.0.4.

Ссылки:
Уязвимость в СУБД Firebird

Метки:  

Большинство вредоносных сайтов - легитимные

Дневник

Воскресенье, 27 Января 2008 г. 00:47 + в цитатник
В компании Websense составили статистику по сайтам, распространяющим вредоносный код, за вторую половину 2007 года. Согласно докладу, впервые большая часть таких сайтов, 51%, - это легитимные домены, взломанные и подготовленные злоумышленниками для "раздачи" вирусов. Остающиеся 49%, согласно докладу, созданы специально со злонамеренными целями. Для сравнения, в первой половине прошлого года доля легитимных вредоносных сайтов составляла около 35%. Как отмечают в WebSense, тенденция увеличения перевеса в сторону таковых усугубляется, что подтверждается недавними массовыми взломами, жертвой которых оказались десятки тысяч легальных сайтов.
Служба информации OSP

Ссылки:
Большинство вредоносных сайтов - легитимные

Метки:  

За DoS-атаку на эстонский сайт оштрафовали студента

Дневник

Воскресенье, 27 Января 2008 г. 00:39 + в цитатник
Как сообщили в прокуратуре Северовосточного района Таллина, найден первый виновный в организации DoS-атак на эстонские сайты, которые происходили в апреле-мае 2007 года, и которые власти Эстонии связывают с протестами против сноса в Таллине фигуры Бронзового солдата, мемориала советской эпохи. По словам представителей прокуратуры, виновный, 20-летний студент Дмитрий Галушкевич, с помощью своего домашнего компьютера организовал атаку, выведшую из строя сайт "Партии реформ", в которой состоит премьер-министр Эстонии Андрус Ансип. Как утверждают обвинители, тем самым Галушкевич желал выразить свой протест против сноса монумента. В качестве меры наказания Галушкевичу был назначен штраф в размере 17,5 тыс. крон (около 1,6 тыс. долл.). На данный момент больше подозреваемых по данному делу пока нет, но полиция продолжает попытки отыскать других участников кибератак, хотя как указывают в правоохранительных органах, расследование затрудняется тем, что атакующие могли действовать и из-за пределов страны.
Служба информации OSP

Ссылки:
За DoS-атаку на эстонский сайт оштрафовали студента

Метки:  

 Страницы: [1]