Archiwum

Archiwum dla ‘Systemy operacyjne’ Kategoria

Apple wydał aktualizacje dla Mac OS X

W dniu wczorajszym Apple wydał aktualizacje, które w sumie łatają 36 błędów w zabezpieczeniach systemu Mac OS X. Załatane zostały systemy w wersjach 10.7 (Lion) oraz 10.6 (Snow Leopard). Jedną z ważniejszych i  mocno oczekiwanych przez użytkowników jest poprawka wydana dla funkcji FileVault wbudowanej w system Lion. Problem dotyczył haseł przechowywanych w postaci zwykłego tekstu.

Cztery z poprawek dotyczyły tylko i wyłącznie systemu Snow Leopard i podatności na ataki z wykorzystaniem odpowiednio spreparowanych plików graficznych. Kolejne cztery poprawki wydane zostały dla odtwarzacza multimedialnego QuickTime  oraz jedna dla funkcji FileVault2 zaimplementowanej w systemie Mac OS X 10.7 Lion eliminującej problem z nieszyfrowaniem danych w momencie przechodzenia komputera w stan „uśpienia”.

21 z 36 poprawek eliminuje podatności na wykonanie dowolnego kodu i zostały oznaczone jako krytyczne ponieważ mogą doprowadzić do infekcji złośliwym oprogramowaniem.

Osiem z poprawek dotyczy tylko i wyłącznie systemu Mac OS X 10.6 Snow Leopard.

Lion doczekał się również szeregu poprawek związanych ze stabilnością oraz kompatybilnością. Poprawiono współpracę z usługami serwera SMB oraz Microsoft Active Directory.

Obecna seria aktualizacji może okazać się ostatnią dla systemu Mac OS X 10.6 Snow Leopard, bowiem według polityki Apple wydanie nowej wersji systemu, a takowe ma nastąpić już w czerwcu w postaci Mac OS X 10.8 Mountain Lion, skutkuje wstrzymaniem wsparcia w postaci wydania poprawek bezpieczeństwa dla najstarszej obecnie wspieranej wersji systemu Mac OS X.

Aktualizacje można instalować za pośrednictwem witryny pomocy technicznej Apple lub za pomocą wbudowanego w system mechanizmu aktualizacji.

Optimized with InboundWriter

Majowe biuletyny zabezpieczeń od Microsoftu

Logo MicrosoftWczoraj mieliśmy drugi wtorek miesiąca, a więc Microsoft zgodnie ze swoim harmonogramem wydał kolejne biuletyny zabezpieczeń. W sumie jest ich 7, z czego 3 zostały oznaczone jako krytyczne, a cztery jako ważne. 5 z biuletynów rozwiązuje problem z możliwością zdalnego wykonania kodu, a 2 pozostałe eliminują problem z możliwością podniesienia uprawnień. Poniżej krótki opis każdego z biuletynów.

MS12-029 (krytyczny) – dotyczy luki w zabezpieczeniach programu Microsoft Word umożliwiającej zdalne wykonanie kodu z wykorzystaniem odpowiednio spreparowanego pliku RTF.

MS12-034 (krytyczny) – dotyczy zbiorczej aktualizacji zabezpieczeń dla pakietu Microsoft Office, systemu Windows, systemu .NET Framework i programu Silverlight; buletyn eliminuje 3 luki w zabezpieczeniach, z których każda pozwala na zdalne wykonanie kodu z użyciem odpowiednio spreparowanego dokumentu lub złośliwej strony internetowej zawierającej osadzone pliki czcionek TrueType.

MS12-035 (krytyczny) – dotyczy luki w zabezpieczeniach systemu .NET Framework umożliwiającej zdalne wykonanie kodu z wykorzystaniem specjalnie spreparowanej strony internetowej uruchomionej w przeglądarce obsługującej aplikacje XAML (XBAP).

MS12-030 (ważny) – dotyczy luki w zabezpieczeniach pakietu Microsoft Office umożliwiającej zdalne wykonanie kodu z użyciem specjalnie spreparowanego pliku pakietu Office.

MS12-031 (ważny) – dotyczy luki w zabezpieczeniach programu Microsoft Visio Viewer 2010 umożliwiającej zdalne wykonanie kodu z użyciem specjalnie spreparowanego pliku programu Visio.

MS12-032 (ważny) – dotyczy luki w zabezpieczeniach stosu TCP/IP umożliwiającej podniesienie uprawnień z użyciem specjalnie spreparowanej aplikacji uruchomionej przez użytkownika zalogowanego do systemu.

MS12-033 (ważny) – dotyczy luki w zabezpieczeniach Menedżera partycji systemu Windows umożliwiającej podniesienie uprawnień dzięki odpowiednio spreparowanej aplikacji uruchomionej przez osobę posiadającą prawidłowe poświadczenia logowania oraz mającą możliwość zalogowania się do systemu lokalnie.

Chrome Mobile z obsługą wielu języków

18.04.2012 12:53 Comments off

Mimo, że Chrome Mobile dla Androida wciąż jest w fazie beta, Google dodaje nowe funkcjonalności do swojej mobilnej przeglądarki. W ostatniej wersji dodano obsługę kolejnych języków, w efekcie czego przeglądarka ze stajni Google jest dostępna w 31 językach, z czego wszystkie wersje obsługują wtyczkę Flash.

Dodatkowo w nowej wersji pojawiły się następujące funkcjonalności:

  • powrót do wersji desktopowej strony internetowej, jeżeli wersja mobilna nie spełnia naszych oczekiwań
  • dodawanie zakładek jako skrótów na ekranie głównym
  • wybór aplikacji, za pomocą których otwierane są linki w Chrome
  • użycie Chrome przez WIFI z proxy skonfigurowanym w ustawieniach systemu Android

Użytkownicy Ice Cream Sandwich, którzy mają dostęp do Google Play, mają również dostęp do najnowszej wersji Chrome Mobile.

Kwietniowe biuletyny zabezpieczeń od Microsoftu

12.04.2012 23:33 Comments off

Logo MicrosoftDwa dni temu Microsoft opublikował kwietniowe biuletyny zabezpieczeń dla swoich produktów. Tym razem mamy sześć biuletynów, z czego 4 zostały oznaczone jako krytyczne, a 2 jako ważne. Poniżej zamieszczam krótki opis każdej z poprawek.

MS12-023 (krytyczny) – dotyczy zbiorczej aktualizacji przeglądarki Internet Explorer eliminującej 5 luk w zabezpieczeniach, z których każda umożliwiała zdalne wykonanie kodu

MS12-024 (krytyczny) – dotyczy luki w zabezpieczeniach systemu Windows pozwalającej na zdalne wykonanie kodu z wykorzystaniem odpowiednio spreparowanego pliku wykonywalnego

MS12-025 (krytyczny) – dotyczy luki w zabezpieczeniach systemu .NET Framework pozwalającej na zdalne wykonanie kodu  z wykorzystaniem odpowiednio spreparowanej strony internetowej uruchomionej w przeglądarce obsługującej aplikacje XAML

MS12-027 (krytyczny) – dotyczy luki w zabezpieczeniach formatów standardowych systemu Windows umożliwiającej zdalne wykonanie kodu z wykorzystaniem odpowiednio spreparowanej strony internetowej

MS12-026 (ważny) – dotyczy luki w zabezpieczeniach programu Forefront Inified Access Gateway (UAG) umożliwiającej ujawnienie informacji z wykorzystaniem specjalnie spreparowanej kwerendy wysłanej do serwera UAG

MS12-028 (ważny) – dotyczy luki w zabezpieczeniach pakietu Microsoft Office umożliwiającej zdalne wykonanie kodu z wykorzystaniem odpowiednio spreparowanego pliku pakietu Works.

Kwiecień przyniósł nam aktualizacje o wysokim priorytecie instalacji. Aż cztery z sześciu wydanych biuletynów eliminują podatności systemu na zdalne wykonanie kodu.

Vista i Office 2007 przełączony na rozszerzoną obsługę w tym tygodniu

10.04.2012 00:19 Comments off

Logo MicrosoftMicrosoft opublikował informację o przesunięciu systemu Windows Vista oraz Office 2007 z głównego systemu wsparcia do systemu rozszerzonego. Office 2007 już w dniu dzisiejszym został odłączony od podstawowego wsparcia, a Vista opuści ten kanał jutro. Oznacza to ni mniej ni więcej, że poczynając od 10 kwietnia, Microsoft będzie publikował tylko i wyłącznie łaty bezpieczeństwa dla wszystkich użytkowników, a aktualizacje poprawiające stabilność będą dostępne dla organów, które mają podpisane odpowiednie umowy z firmą Microsoft.

Należy pamiętać, że kilka tygodni temu Microsoft podjął decyzję o skróceniu okresu wparcia technicznego w jego rozszerzonej wersji dla systemów konsumenckich (niekorporacyjnych) do 5 lat. Ma to przyspieszyć zainteresowanie klientów niekorporacyjnych nowymi systemami wydawanymi przez Microsoft. Tylko wersje biznesowe oprogramowania będą wspierane jak dotychczas, czyli przez 10 lat. Zgodnie z nowymi założeniami aktualizacje zabezpieczeń dla wspomnianego oprogramowania będą dostarczane do połowy kwietnia 2017 roku.

Ostatnia duża aktualizacja dla Windows Vista i Office 2007 miała miejsce odpowiednio w maju 2009 (Service Pack 2) oraz w październiku 2011 (Service Pack 3).

Czas wsparcia technicznego dla kolejnych edycji systemów, niezależnie od pochodzenia kiedyś musi dobiec końca. Wydawcy oprogramowania, aby zaspokoić oczekiwania klientów, muszą iść naprzód, a wspieranie starych wersji oprogramowania jest czynnikiem hamującym rozwój. Każdy z użytkowników, bez względu czy korzysta z produktu biznesowego, czy takiego kierowanego do użytkownika domowego prędzej czy później stanie przez decyzją o zmianie środowiska pracy na nowsze (oczywiście nie zawsze lepsze). O ile użytkownik prywatny nie ponosi zbyt wiele kosztów związanych ze zmianą systemu operacyjnego, czy pakietu biurowego, o tyle klient korporacyjny zawsze będzie ponosił wysokie koszty finansowe zmian związanych po pierwsze z zakupem często nowego sprzętu, który pozwoli na uruchomienie nowego środowiska, ale przede wszystkim z kosztami poniesionymi na szkolenie pracowników. Z drugiej strony firmy, które nie mają w zwyczaju inwestować w kapitał ludzki, prędzej czy później zrozumieją, że czas zmienić te zwyczaje.

Java dla Maców już bezpieczna

4.04.2012 12:29 Comments off

Minął dzień od doniesień na temat luki w Javie umożliwiającej rozprzestrzenianie się konia trojańskiego o nazwie Flashback.K, a Apple opublikował na swoich serwerach łatę bezpieczeństwa eliminującą nie tylko ten problem, ale również kilka innych zagrożeń.

Aktualizacje, które są dostępne dla Mac OS X 10.6.8 Snow Leopard oraz dla Mac OS X 10.7.3 Lion (włączając w to również edycje serwerowe) nie tylko eliminują możliwość instalowania konia trojańskiego bez potrzeby podania hasła administratora, ale również podatności na uruchomienie destrukcyjnego kodu z ominięciem mechanizmu sandbox Javy za pośrednictwem odpowiednio spreparowanej strony internetowej.

Dla przypomnienia, załatana wersja Javy, która eliminowała te problemy została opublikowana w lutym dla systemów Windows, ale za względu na odrębny harmonogram publikacji poprawek dla komputerów Mac (harmonogram wprowadzony przez Apple), użytkownicy tego systemu byli narażeni na ataki miesiąc dłużej.

Niezałatana Java niebezpieczna dla użytkowników komputerów Apple

2.04.2012 23:54 Comments off

Badacze bezpieczeństwa z firmy F-Secure opublikowali informację o podatności na zarażenie systemów operacyjnych Mac OS koniem trojańskim Flashback, dzięki luce w zabezpieczeniach Javy. Nowa wersja złośliwego oprogramowania oznaczona jako Flashback.K nie wymaga już interakcji z użytkownikiem i wykorzystuje lukę w Javie, która w lutym została załatana dla wersji oprogramowania przeznaczonej dla systemu Windows. Niestety Apple dystrybuuje newe wersje Javy zgodnie z własnym harmonogramem i często bywa tak, że poprawki bezpieczeństwa dla systemów Mac OS są publikowane nawet z kilkutygodniowym opóźnieniem w stosunku do systemów z rodziny Windows.

Flashback.K po zainstalowaniu na komputerze ofiary monituje o podanie hasła administratora. Jeżeli hasło nie zostanie podane, to malware i tak infekuje system biorąc sobie na cel proces Safari, aby po jego opanowaniu, móc podmieniać wybrane strony internetowe na te, związane bezpośrednio z działaniem cyberprzestępców.

Super bezpieczne systemy operacyjne nie istnieją. Niestety w tym konkretnym przypadku nic nie tłumaczy dziwnej polityki Apple, która z premedytacją opóźnia wdrażanie poprawek oprogramowania firm zewnętrznych. W tym przypadku mówimy o Javie, która w sumie wciąż stanowi spory udział w rynku internetowym i spora część internetu Javą stoi.

Od wersji 10.7 systemu Mac OS X, Java nie jest domyślnie instalowana w systemie, ale to i tak na dłuższą metę nic nie daje. Nie jest to najlepszy sposób na uniknięcie niebezpieczeństw związanych z użytkowaniem tej technologii, tym bardziej, że przy pierwszym wejściu na stronę, która wykorzystuję Javę, użytkownik zostanie poproszony o pobranie i zainstalowanie tego oprogramowania. Ilu jest na tyle świadomych użytkowników systemu Mac OS X, którzy albo wcale nie zainstalują odpowiednich wtyczek, albo po opuszczeniu strony z Javą, odinstalują potencjalnie niebezpieczne oprogramowanie?

Google chce sprzedawać tablety z Androidem w sieci?

30.03.2012 08:33 Comments off

Wczoraj na łamach Wall Street Journal pojawiła się informacja o rzekomych planach Google, które zakładają otwarcie przez giganta z Mountain View sklepu internetowego, w którym będą sprzedawane tablety z zainstalowanym systemem Android, a część ze sprzedawanych urządzeń ma być markowana również przez Google. Według anonimowych źródeł, ten ruch ma zwiększyć udział Androida w rynku tabletów. Tablety mają być produkowane między innymi przez Samsung Electronics, ASUSTeK Computer oraz Asusa.

Droga Google nie będzie w tej materii łatwa. Dużą część rynku przywłaszczył sobie Apple. Stało się tak przede wszystkim dlatego, że oprócz sprzedaży internetowej, Apple ma sieć sklepów stacjonarnych, w których przed zakupem produkt można dokładnie obejrzeć.

Krok w stronę sprzedaży tabletów z Androidem ma przede wszystkim na celu ugryzienie kolejnego kawałka tortu na rynku urządzeń mobilnych. O ile na telefonach system spod znaku Google zadomowił się na dobre, o tyle na rynku tabletów jest jeszcze wiele do zrobienia.

Szczegóły nie są znane, tym bardziej, że nikt z Google nie potwierdza tych rewelacji.

Mozilla kończy ze wsparciem Windowsa 2000 i XP

26.03.2012 13:48 Comments off

Mozilla w piątek ogłosiła, że 12 wersja przeglądarki Firefox nie będzie wpierana przez systemy operacyjne Windows XP RTM (Release to Manufacturing), Windows XP SP1 oraz Windows 2000. Minimalnymi wymaganiami dla Firefoksa 13 będzie Windows Xp SP2.

Ograniczenie obsługiwanych systemów ze stajni Microsoftu ma za zadanie znacznie polepszyć wydajność flagowego produktu Mozilli. Sama decyzja nie powinna być dla nikogo zaskoczeniem, ponieważ rozmowy na temat porzycenia wsparcia dla starczych systemów Windows ciągnęły się już od 3 lat.

Koniecznieczność wsparcia starszych systemów wymuszała na programistach Mozilli nieużywanie nowych funkcji kompilatora co poskutkowało opóźnieniem we wprowadzaniu rewolucyjnych funkcji. Przykładem może być opóźnienie wprowadzenia protokołu SPDY. Mozilla wzywa użytkowników do aktualizacji swoich systemów przynajmniej do wersji Windows XP SP3.

Asa Dotzler na blogu namawia użytkowników systemu Windows 2000, którzy nie mogą zaktualizować swoich systemów do nowszych wersji, do spojrzenia w stronę konkurencyjnych przeglądarek.

Jeśli jesteś użytkownikiem systemu Windows 2000 i po prostu nie możesz zaktualizować swojego komputera do nowocześniejszych wersji systemu Windows, na pewno dobrzy ludzie z Opery chętnie Co pomogą”

Opera faktycznie działa poprawnie na Windows 2000, ale jej producenci również zalecają Windowsa XP lub nowszego. Google Chrome w tym momencie nie jest już alternatywą w tej sytuacji, ponieważ dolna granica również kończy się na systemie Windows XP SP2.

Również w piątek Mozilla powtórzyła informację o zakończeniu wsparcia dla Firefoksa z gałęzi 3.6, a co za tym idzie wersja 3.6.28 wydana 13 marca jest już ostatnią. Deweloperzy mają czas jedynie do 24 kwietnia na zgłaszanie poprawek związanych tylko i wyłącznie z bezpieczeństwem i stabilnością przeglądarki z gałęzi 3.6. Po tym czasie Firefox 3.6 nie będzie już w żadnym stopniu wspierany, a jedynym wyjściem jest jego uaktualnienie do najnowszej wersji, lub zainstalowanie wersji ESR (o przedłużonym czasie wsparcia), która jest wspierana przez kolejne 54 tygodnie. Pierwsze wydanie ESR bazuje na Firefoksie 10.

Mobile Safari podatne na spoofing

25.03.2012 22:40 Comments off

iOS LogoBadacze bezpieczeństwa z firmy MajorSecurity odkryli w Mobile Safari podatność na ataki typu spoofing. Problem dotyczy wersji systemu 5.0, 5.0.1 oraz 5.1 i jest związany ze sposobem obsługiwania funkcji winodow.open w języku JavaScript. Opracowano koncepcję wykorzystania istniejącej luki, która polega na otwarciu nowego okna lub nowej zakładki po kliknięciu na specjalnie spreparowany link. Nowe okno wygląda jakby ładowała się strona Apple.com, ale w rzeczywistości ładowana jest forma iframe w obrębie strony MajorSecurity. Jest to jedynie koncepcja i dowód na to, że taki atak może przydarzyć się w rzeczywistości, a w jego efekcie hakerzy mogliby przechwycić AppleID użytkownika, a w skrajnych sytuacjach odczytać dane z karty kredytowej podczas robienia zakupów w sklepie Apple.

Naukowcy z MajorSecurity zalecają jak najszybszą aktualizację systemów zaraz po tym jak pokaże się stosowana łata, a do czasu ukazania się jej, zalecane jest unikanie wszelkich podejrzanych miejsc w sieci, ponieważ nie ma na chwilę obecną nie ma 100% metody uniknięcia niebezpieczeństwa związanego z tą podatnością.

Switch to our mobile site