Archiwum

Archiwum dla ‘Software’ Kategoria

Styczniowe biuletyny zabezpieczeń od Microsoftu

11.01.2012 12:36 Comments off

Logo MicrosoftWczoraj mieliśmy drugi wtorek miesiąca, więc posiadacze systemów operacyjnych ze stajni Microsoftu ujrzeli nowe biuletyny bezpieczeństwa. Tym razem wydano 7 biuletynów z czego jeden został oznaczony jako krytyczny, a pozostałe jako ważne. Dla przypomnienia, w zeszłym miesiącu Microsoft wydał 14 biuletynów bezpieczeństwa. Poniżej zamieszczam skrócony opis każdego ze styczniowych biuletynów.

MS12-004 (krytyczny) – dotyczy dwóch luk w zabezpieczeniach formatu Windows Media, które umożliwiają wykonanie zdalnego kodu

MS12-001 (ważny) – dotyczy luki w zabezpieczeniach jądra systemu Windows, która umożliwia obejście funkcji zabezpieczeń

MS12-002 (ważny) – dotyczy luki w zabezpieczeniach programu Pakowarka obiektów systemu Windows, która umożliwia zdalne wykonanie kodu

MS12-003 (ważny) – dotyczy luki w zabezpieczeniach Podsystemu wykonawczego serwera/klienta w systemie Windows, która umożliwia podniesienie uprawnień

MS12-005 (ważny) – dotyczy luki w zabezpieczeniach systemu Windows, która umożliwia zdalne wykonanie kodu

MS12-006 (ważny) – dotyczy luki w zabezpieczeniach protokołu SSL/TLS, która umożliwia ujawnienie informacji

MS12-007 (ważny) – dotyczy luki w zabezpieczeniach biblioteki AntiXSS, która umożliwia ujawnienie informacji

Zachęcam do aktualizacji systemów.

BMW i Fiat dołączyli do Car Connectivity Consortium

28.11.2011 14:35 Comments off

Car Connectivity Consortium to organizacja non-profit, która za zadanie postawiła sobie ułatwienie życia użytkownikom smartphonów w podróży samochodem. Ich ideą jest sprawienie, aby telefony typu smartphone stały się integralną częścią elektroniki pojazdów, którymi podróżujemy, a korzystanie z nich stało się bezpieczne , łatwe i przyjemne.

W chwili obecnej konsorcjum pracuje nad dalszym rozwojem technologi MirrorLink™, jako ich głównej dziedziny. Równolegle trwają pracę nad technologią NFC w samochodach, opracowaniem certyfikacji na poziomie protokołu oraz stworzeniem listy testów zgodności, opracowaniem certyfikacji dla aplikacji i narzędzi działających z wykorzystaniem technologii MirrorLink™, zarządzaniem znakiem towarowym MirrorLink™, zdefiniowaniem wspólnego planu działania w dziedzinie łączności pomiędzy systemem In-Vehicle Infotainment (zintegrowany system informacyjny zainstalowany w samochodzie, do którego zalicza się np.: nawigacja, radio/CD, wbudowane systemy współpracy z urządzeniami mobilnymi, odtwarzacze wideo, telewizja, gry) a systemem MirrorLink™, promowanie technologii MirrorLink™ jako nowego standardu, który wkrótce ma stać się dostępny dla wszystkich.

Twitter ćwierka, że w ostatnim czasie do organizacji Car Connectivity Consortium dołączył koncern Fiata oraz BWM, którzy wspólnie z takimi potentatami jak Daimler, GM, Honda, Hyundai, Toyota oraz VW, będą wpólnie pracowali nad rozwojem MirrorLink™.

Chrome już odporny na lukę w Flash Player

18.03.2011 12:50 Comments off

Po tym jak Adobe w poniedziałek opublikował informację o istnieniu luki zero-day  w odtwarzaczu Flash Player, która umożliwia przeprowadzenie ataku przy użyciu odpowiednio spreparowanego pliku Excel, Google we wtorek wydał aktualizacje przeglądarki Chrome, w której ten problem został wyeliminowany. Tak szybka reakcja jest efektem ścisłej współpracy Adobe z Google, która trwa od kwietnia 2010. Na mocy umowy spisanej pomiędzy dwoma gigantami, Adobe udostępnia nowe wersje oprogramowania Flash programistą Google w celu testów i późniejszej integracji.

Często w tej sytuacji zdarza się, że przeglądarka od Google pracuje z najnowszą wersją Flasha, zanim jeszcze jest ona dostępna do pobrania przez użytkowników innych przeglądarek internetowych. I tak jest i w tym przypadku. Firefox, Safari, IE oraz Opera muszą czekać na oficjalne udostępnienie najnowszej wersji Flasha, a tymczasem Chrome już teraz pracuje z wersją 10.2.154.25 programu Flash Player.

Najnowszą wersję Chrome oznaczoną numerem 10.0.648.134 można pobrać ze stron producenta odpowiednio dla systemu: Windows, Linux, Mac OS X.

Użytkownicy, którzy już korzystają z przeglądarki Chrome mogą, a nawet powinni skorzystać z opcji automatycznych aktualizacji.

Adobe Flash Player po raz kolejny podatny na ataki

17.03.2011 15:22 Comments off

Adobe po raz kolejny ma problem z bezpieczeństwem swoich produktów. Tym razem problem, jak nie trudno się domyślić, dotyczy luki w w Flash Playerze. Producent potwierdził w tym tygodniu, że w ich produkcie istnieje poważny błąd związany z bezpieczeństwem i jest on wykorzystywany przez cyberprzestępców. Do ataków wykorzystywany jest plik Excel, w którym osadzony jest obiekt Flash. W chwili obecnej atak w takiej formie ma dość mały zasięg działania. Należy jednak pamiętać, że sposób ataku z wykorzystaniem powszechnie zaufanych plików Excel może dość szybko stać się potężną bronią w rękach hakerów. W efekcie skutecznie przeprowadzonego ataku, cyberprzestępca może przejąć kontrolę nad systemem. Do tej pory Adobe nie otrzymało informacji o podatności na atak programu Adobe Reader oraz Adobe Creator.

Producent programu zapowiada wydanie poprawek dla Flasha, Adobe Readera oraz Adobe Creatora w przyszłym tygodniu. Wydana aktualizacja bezpieczeństwa uszczelni kod, który umożliwia zamieszczanie obiektów Flash w dokumentach PDF.

Aktualizacji nie zostanie natomiast poddany Reader X. Twórcy programu twierdzą, że mechanizm sandbox wbudowany w najnowszą przeglądarkę plików PDF skutecznie niweluje ryzyko ataku przeprowadzonego z użyciem luki w platformie Flash. Dodatkowym argumentem za pominięciem Readera X w cyklu aktualizacji jest możliwość opóźnienia prac nad wydaniem poprawek dla programów Flash oraz Adobe Reader.

Google i Mozilla przygotowywują swoje przeglądarki do Pwn2Own

2.03.2011 20:53 Comments off

Pwn2Own / Firefox / Chrome LogoPwn2Own, jeden z największych na świecie konkursów przygotowanych dla hakerów rusza już w przyszłym tygodniu. Tymczasem Mozilla idąc w ślady Google, wydała poprawki bezpieczeństwa dla przeglądarki Firefox. Firefox w wersji 3.5.17 oraz 3.6.14 pozbawiony został 11 błędów oznaczonych jako krytyczne oraz jednego oznaczonego jako ważny oraz jednego oznaczonego jako umiarkowany. Należy zwrócić uwagę, że jest to pierwsza od dłuższego czasu aktualizacja Firefoksa. Ostatnia miała miejsce w grudniu 2010. Jednym z powodów, dla którego wydanie aktualizacji było opóźnione, była konieczność zbadania błędu występującego we wcześniejszej wersji przeglądarki, który doprowadzał w pewnych sytuacjach do awarii programu.

Poprawki wydane we wtorek wyeliminowały między innymi 3 usterki w obsłudze JavaScript, 2 błędy w silniku przeglądarki, jeden błąd w obsłudze plików JPEG (pisałem również o tym przy okazji klienta Thunderbird 3.1.8), oraz poważny błąd CSRF, który mógł być wykorzystany do przeprowadzenia ataku z wykorzystaniem odpowiednio spreparowanych plików Flash.

Google aktualizacje do przeglądarki Chrome wydał w poniedziałek. W przeglądarce oznaczonej numerem 9.0.597.107 wyeliminowano 16 luk bezpieczeństwa oznaczonych jako ważne oraz 3 oznaczone jako średnie. W nomenklaturze wprowadzonej przez Google jako krytyczne określa się luki w zabezpieczeniach, które umożliwiają wykonanie kodu poza mechanizmem sandbox. Błędy wyeliminowane w poniedziałek dotyczyły przede wszystkim mechanizmu WebGL, API dla sprzętowej akceleracji grafiki 3D, SVG renderingu i animacji oraz błędów związanych z paskiem adresu przeglądarki.

Ciekawe jak w tym roku wypadną przeglądarki internetowe w konkursie. Rok temu przed atakiem hakerów uchroniła się jedynie przeglądarka ze stajni Google. Safari, IE8 oraz Firefox uległy, chociaż w tym miejscu należy podkreślić, że IE od Microsoftu postawiło najmniejszy opór.

Konkursy takie jak Pwn2Own przede wszystkim pomagają  twórcą przeglądarek w tworzeniu bezpieczniejszego oprogramowania. Nam, jako użytkownikom końcowym zwracają uwagę na niedociągnięcia jakie w przeglądarkach są codziennością. Wydaje się, że i w tym roku Internet Explorer po raz kolejny wypadnie blado w stosunku do konkurencji, a  Google po raz kolejny udowodni, że mechanizm sandbox zaimplementowany w ich produkcie jest ciężki, a może nawet niemożliwy do przejścia.

Edit:

Firefoksa w wersji 3.5.17 można pobrać z oficjalnych serwerów Mozilli odpowiednio dla systemów: Windows, Linux, Mac OS X.

Firefoksa w wersji 3.6.14 można pobrać z oficjalnych serwerów Mozilli odpowiednio dla systemów: Windows, Linux, Mac OS X.

Chrome można pobrać z oficjalnych serwerów Google odpowiednio dla systemów Windows, Linux, Mac OS X.

 

Thunderbird 3.1.8 – bezpieczniejszy i stabilniejszy

2.03.2011 18:00 Comments off

Logo klienta pocztowego ThunderbirdW dniu wczorajszym Mozilla poinformowała o wydaniu Thunderbirda 3.1.8, jednego z najpopularniejszych na świecie darmowych klientów pocztowych. W nowej wersji poprawiono bezpieczeństwo oraz stabilność programu.

Jeden z wyeliminowanych błędów dotyczył obsługi plików JPEG i był oznaczony jako krytyczny. Mógł on zostać wykorzystany w celu wstrzyknięcia na komputer ofiary złośliwego kodu za pośrednictwem odpowiednio spreparowanego pliku JPEG. Inny krytyczny błąd dotyczył obsługi pamięci nie tylko w kliencie poczty, ale również innych produktów Mozilli. Programiści Mozilli informowali, że przy odrobinie wysiłku również ten błąd mógł umożliwić zainfekowanie komputera ofiary. Usunięto również błąd w obsłudze klasy ParanoidFragmentSink oznaczony jako średnio ważny.

Równocześnie z gałęzią 3.1 trwają pracę nad gałęzią 3.3 klienta pocztowego Thunderbird. W chwili obecnej dostępna jest druga już wersja alfa nowej odsłony programu, którą również można pobrać z serwerów Mozilli.

Wersję 3.1.8 Thunderbirda, którą osobiście polecam wszystkim użytkownikom można pobrać tutaj. Najnowszą wersję alfa gałęzi 3.3 można pobrać tutaj, jednak należy pamiętać, że wersje rozwojowe programu mogą zachowywać się niestabilnie i użytkowanie ich może wiązać się z ryzykiem utraty ważnych danych.

W najbliższym czasie można spodziewać się wydania trzeciej wersji alfa Thunderbirda 3.3. Według informacji zamieszczonych na Wiki Mozilli w pierwszym tygodniu marca ma nastąpić zamrożenie kodu programu, a chwilę później udostępnienie tej wersji do testów użytkownikom końcowym.

 

WordPress 3.1 “Reinhardt” wydany

23.02.2011 21:05 Comments off

W dniu wczorajszym światło dzienne ujrzało już 14. wydanie popularnej platformy blogowej WordPress. WordPress 3.1 nosi nazwę „Reinhardt” na cześć gitarzysty jazzowego Django Reinhardta. W dniu dzisiejszym pojawiła się polskojęzyczna wersja platformy. Można ją pobrać z polskiej strony projektu, lub skorzystać z automatycznych aktualizacji dostępnych z poziomu panelu administracyjnego.

W nowej wersji na pierwszy rzut oka zauważyć można pojawienie się nowego tematu kolorystycznego w panelu administracyjnym.

Nowy temat kolorystyczny panelu administracyjnego - WordPress 3.1

Usprawniono również dodawanie odnośników do istniejących już wpisów i stron. Żadne wtyczki ułatwiające tą operacje już nie będą potrzebne.

Wstaw/Edytuj odnośnik - WordPress 3.1

Pojawił się Admin Bar, który wyświetla na górze okna pasek zawierający najważniejsze funkcje bloga. Kolejna dobra informacja dla mnie, ponieważ do tej pory taką funkcjonalność zapewniała mi wtyczka.

Admin Bar - WordPress 3.1

Pojawiło się również kilka usprawnień w dodawaniu nowych wpisów, polegających na ukryciu wielu opcji tak, aby nowi i mniej doświadczeni użytkownicy nie zniechęcali się do platformy w wyniku mnogości opcji i funkcji (ukryte opcje można przywrócić za pośrednictwem „Opcji ekranu” znajdujących sie w górnym, prawym rogu ekranu).

Zalecam przetestować najnowszą wersję WordPressa w nieproduktywnym środowisku, ponieważ ja sam natknąłem się na problem z wtyczką New User Approve, która po zainstalowaniu wywołała krytyczny błąd na serwerze i dopiero jej usunięcie pozwoliło na stabilną pracę platformy.

Po więcej informacji zapraszam na stronę wordpress.org

Adobe Reader i Adobe Flash uboższy o 42 luki bezpieczeństwa

10.02.2011 16:10 Comments off

Wczoraj Adobe wydał poprawki dla 29 luk w zabezpieczeniach dla programu Adobe Reader oraz 13 poprawek dla programu Flash w ramach kwartalnego łatania swoich produktów.

Prawie wszystkie błędy załatane w programie Adobe były oznaczone jako krytyczne, co oznaczało, że była możliwa zdalna instalacja złośliwego oprogramowania na niezałatanym systemie. Dwa z błędów pozwalały na przeprowadzenie ataku XSS (cross-site scripting). Jeden błąd dotyczył tylko i wyłącznie systemu Windows. Prawie połowa błędów dotyczyła kodu parsowania czcionki, zdjęć i grafiki 3D.

Zaktualizowane wersje programu Adobe Reader to 8.2.6, 9.4.2 oraz 10.0.1 dla systemów Windows oraz Mac OS X. Niestety użytkownicy systemów z rodziny Linux muszą poczekać do 28 lutego na wydanie wersji dla ich systemów.

Należy pamiętać o tym, że Adobe Reader X jest wyposażony w mechanizm sandbox, który skutecznie izoluje wszelkie zagrożenia będące efektem luk w zabezpieczeniach programu od systemu, na którym program pracuje. Adobe podkreśla, że żadna z 26 luk dotyczących Reader X nie umożliwia obejścia zabezpieczeń sandbox.

Flash dzięki aktualizacji zyskał numer 10.2.152.26. W wersji tej wyeliminowano 13 luk w zabezpieczeniach oznaczonych jako krytyczne, co oznacza, że każda z nich umożliwiała zdalne wykonanie złośliwego kodu. 8 luk mogło powodować uszkodzenie pamięci, a pozostałe były związane z ładowanymi bibliotekami, przekroczeniem zakresu liczb całkowitych oraz błędem parsowania czcionki.

Równocześnie z produktami Adobe Reader i Adobe Flash zaktualizowano platformę ColdFusion oraz odtwarzacz Shockwave. Dla wielu taka grupowa aktualizacja okazała się dużym zaskoczeniem, ponieważ w historii Adobe jest to sytuacja wyjątkowa. Rzecznik korporacji wyjaśnił, że Adobe stara się, aby wtorek stał się dniem aktualizacji dla wszystkich produktów. Póki co jednak nie gwarantuje, że tak już będzie zawsze.

Zaktualizowane produkty Adobe można pobrać tutaj.

Edit: Jest Firefox 4 Beta 10

25.01.2011 12:14 Comments off

Na serwerach Mozilli pojawiła się kolejna wersja beta przeglądarki Mozilli – Firefoksa 4.0. W dziesiątej już wersji testowej przeglądarki wyeliminowano kolejne błędy związane z bezpieczeństwem oraz stabilnością. Pełną listę wyeliminowanych błędów można znaleźć tutaj. Mozilla doszła do wniosku, że przy tak dużej ilości poprawek wniesionych do programu należy całość przetestować po raz kolejny jak najdokładniej. Wniesione poprawki dotyczyły praktycznie każdego obszaru działania przeglądarki, poczynając od mechanizmu synchronizacji, poprzez obsługę grafiki a kończąc na menadżerze dodatków.

Wszystko wskazuje na to, że seria wersji beta sztandarowej przeglądarki Mozilli na numerze 10 nie kończy się. Na Wiki Mozilli pojawiły się wpisy o planach wydania jeszcze jednej bety. Widać, że Mozilla przykłada bardzo dużo uwagi do najnowszego Firefoksa. Wersje beta już wydają się być bardzo stabilnym oprogramowaniem nie sprawiającym żadnych przykrych niespodzianek. Miejmy nadzieję, że wersja finalna przeglądarki będzie godnym konkurentem dla Chrome, Internet Explorera i innych.

Póki co, najnowszą betę Firefoksa można pobrać z serwerów Mozilli.

Edit:

Zaktualizowałem link do serwera, z którego można pobrać najnowszą betę Firefoksa. Wcześniejszy link prowadził do wersji nightly.

Wielkie łatanie produktów Oracle już we wtorek

15.01.2011 20:38 Comments off

Na wtorek Oracle zapowiada wydanie aż 66 łat bezpieczeństwa dla swoich produktów. Wiele z nich ma wyeliminować luki w zabezpieczeniach oceniane jako najbardziej niebezpieczne według skali Common Vulnerability Scoring System. Dla przykładu sześć z łat, ma poprawić bezpieczeństwo we flagowym produkcie Oracle – bazie danych. Dwie luki pozwalają na zdalne wykonanie kodu bez użycia nazwy użytkownika i hasła.

Szesnaście łat bezpieczeństwa jest przeznaczonych dla oprogramowania pośredniczącego (z ang. middleware), z czego aż 12 luk umożliwia zdalne wykonanie kodu z pominięciem procesu autoryzacji.

Inne poprawki są przeznaczone między innymi dla Oracle’s Enterprise Manager, PeopleSoft, JD Edwards, Glassfish i OpenOffice.

Oracle również na luty zapowiada wydanie poprawek dla Javy w wersji biznesowej oraz SE.