Opera łata (roczną?) dziurę w przetwarzaniu SVG

20.10.2011 13:34, Autor: Anna Rymsza (Xyrcon), Kategoria: News
NewsImage

W Operze 11.52 nareszcie załatano dość starą lukę bezpieczeństwa. Luka znajdowała się w części odpowiedzialnej za przetwarzanie grafik SVG.

10 października José A. Vázquez na swoim blogu opublikował opis luki wraz z gotowymi exploitami. Okazuje się, że Vázquez odkrył wadę przetwarzania SVG w Operze 11.x prawie rok wcześniej. Wydawca przeglądarki został natychmiast powiadomiony za pośrednictwem SSD (SecuriTeam Secure Disclosure), ale luka była wciąż obecna w kolejnych wydaniach przeglądarki, a wydawca przeglądarki został oskarżony o celowe ignorowanie potrzeby załatania dziury. Opublikowanie gotowego exploita przez Vázqueza miało na celu zmuszenie twórców Opery do działania i najwyraźniej w końcu odniosło skutek.

Luka powodowała błąd w operowaniu pamięcią podczas przetwarzania treści w formacie SVG umieszczonych w znacznikach frameset. Wystarczy, że użytkownik odwiedzi odpowiednio spreparowaną, szkodliwą stronę, aby wstrzyknąć złośliwy kod do pamięci jego komputera. Według testów Vázqueza w przypadku wersji 11.x przeglądarki około 3 z 10 ataków kończy się sukcesem, zaś testowa wersja pre-alpha Opery 12 przepuszcza aż 6 z 10 ataków.

Nieco inaczej wygląda sprawa od strony Opery. Na blogu firmy można przeczytać, że nieprawdą jest, jakoby ktoś postanowił nie naprawiać luki. Dopiero w kwietniu tego roku do Opery dotarł raport o błędach odkrytych przez Vázqueza, które dotyczyły aktualnej wtedy wersji Opery. Większość z nich została naprawiona, a poprawki trafiły w ręce użytkowników wraz z Operą 11.11. Pozostałych błędów nie udało się specjalistom z Opery odtworzyć i nie udało im się skontaktować z osobą, która je wykryła. Publikacja Vázqueza spadła na specjalistów zabezpieczających przeglądarkę jak grom z jasnego nieba, gdyż ich zdaniem nie dość, że wektor ataku został zmodyfikowany, aby narazić również współczesne wydania Opery, to jeszcze publikacja gotowych exploitów poważnie naraża użytkowników przeglądarki.

Wersje wydarzeń przedstawione przez Vázqueza i Operę nie zgadzają się na wielu płaszczyznach i zapewne już nie dowiemy się jaki naprawdę był los krytycznej luki. Najważniejsze jednak, aby użytkownicy zaktualizowali swoje przeglądarki do wersji 11.52 (Windows, Linux, Mac OS X), o ile jeszcze tego nie zrobili.

r   e   k   l   a   m   a

Komentarze (48)  

AvatarUżytkownik jest nieaktywny
pakeroso | 20.10.2011 13:42#1

Dokładnie o tej dziurze pisałem kilka dni temu pod newsem o Operze, po czym spotkałem się z wyzwiskami ze strony kilu wiernych fanów tej przeglądarki (suchmen & Łukash), nawet stwierdzono, że nikt nie chce takich bzdur czytać.

A tu proszę - moje słowa potwierdzone nawet przez redakcję DP :)

Avatar
Aby (niezalogowany) | 20.10.2011 13:49#2

A gdzie wyznawcy i obrońcy zabrakło ich?

AvatarUżytkownik jest nieaktywny
gavron | 20.10.2011 13:52#3

Szkoda tylko, że na DP nikt nie wspomina o dziurach w jedynej słusznej przeglądarce, ale wystarczy, że pojawi się plotka albo wpis na blogu, to od razu możemy czytać pochwalne artykuły na temat wspaniałości Mozilli i jej cudownych produktów.
Podobnie jest z innymi przeglądarkami, żadnych informacji na temat nowych wersji, natomiast jedyna słuszna, dostaje brawa za samo istnienie.

Avatar
pokemonpakeroso (niezalogowany) | 20.10.2011 13:55#4

@pakeroso

E tam w IE znajdziesz dziury które nie są łatane od kilku lat. Co to jest rok. A tak na serio, przeglądarka, która reklamuje się jako jedna z najbezpieczniejszych nie zlekceważyłaby takiego sygnału, także ja im wierzę.

Avatar
Martinez Ramirez Gonzalez Lopez (niezalogowany) | 20.10.2011 13:56#5

"Okazuje się, że Vázquez odkrył wadę przetwarzania SVG w Operze 11.x prawie rok wcześniej."

Ale Opera jest najbezpieczniejsza na świecie! Spytajcie fanbojów!

AvatarUżytkownik jest nieaktywny
walker13150 | 20.10.2011 13:57#6

Jakoś wśród tłumu krzykaczy to operowcy są najgłośniejsi.

AvatarUżytkownik jest nieaktywny
sylwek3100 | 20.10.2011 14:02#7

To jest tak jak się nie wysyła raportów o błędach które się wykrywa.

AvatarUżytkownik jest nieaktywny
przemox | 20.10.2011 14:14#8

Ludzie dajcie wreszcie spokój z tymi określeniami typu operowcy, mozzillowcy czy jak je zwał. Każdy używa przeglądarki (albo i kilku), która im najbardziej odpowiada. Piszmy o problemach z tym oprogramowaniem i udzielajmy sobie wzajemnie rad. Skończy z udowodnianiem, że moja przeglądarka jest najlepsza. To o wyższość świąt Bożego Narodzenia nad świętami Wielkiej Nocy. Pozdrawiam

AvatarUżytkownik jest nieaktywny
pasikonik0 | 20.10.2011 14:38#9

najbardziej ograniczona i dziurawa jest niestety Opera Mibile.Tutaj firma jakoś nie widzi konieczności jej naprawy np.wprowadzenia w menu opcji blokowania złośliwych script czy wyskakujących okienek,które to powodują np.na serwisie randkowym czy poczcie na o2.pl,że nie dość że kradzione są nasze dane to jeszcze po zalogowaniu widzimy zamiast wiadomości sławetny spam-"wygrałeś laptopik",którego nie da się zablokowac..

Avatar
Mortimer_Thule (niezalogowany) | 20.10.2011 14:47#10

To przykre, ze ludzie tak mocno przywiazuja sie do produktow i uslug, ze sa w stanie toczyc o nie boje nawet, gdy okaze sie, ze ich produkty popadaja w jakies tarapaty.

Nalezaloby rozpoczac od tego, ze *kazdy* program moze miec bledy. Bledy sa czescia natury ludzkiej, i choc czlowiek nieustannie dazy do perfekcji [ktora nie jest mozliwa do osiagniecia w praktyce], to bledy zawsze beda sie zdarzac; a konkretnie: beda sie zdarzac tak dlugo, jak dlugo czlowiek bedzie czlowiekiem.

Warto rozluznic nieco stosunki, jakie lacza nas z narzedziami, zdystansowac sie i potraktowac narzedzia jak ... narzedzia, nie zas jako przedmioty kultu, wyrazy ideologii, etc. Takie podejscie pokazuje nasza slabosc i waskie horyzonty, a takze brak otwarcia na "inne" [a wiec i *innych*].

Nie traktujmy dyskusji pod newsem o bledzie w jakiejkolwiek przegladarce jako walki o swoj kraj w okopach wlasnych pogladow. Przyznajmy, ze cos jest nie tak, wyciagnijmy wnioski na przyszlosc, przejdzmy od tego do porzadku i upewnijmy sie, ze bedziemy probowac unikac podobnego bledu w przyszlosci. Oto podejscie, ktore gwarantuje rozwoj, a nie regres, czy stagnacje.

AvatarUżytkownik jest nieaktywny
suchmen | 20.10.2011 15:06#11

pasikonik0 | 20.10.2011 14:38#6

najbardziej ograniczona i dziurawa jest niestety Opera Mibile.Tutaj firma jakoś nie widzi konieczności jej naprawy np.wprowadzenia w menu opcji blokowania złośliwych script czy wyskakujących okienek,które to powodują np.na serwisie randkowym czy poczcie na o2.pl,że nie dość że kradzione są nasze dane to jeszcze po zalogowaniu widzimy zamiast wiadomości sławetny spam-"wygrałeś laptopik",którego nie da się zablokowac..

@ Nie mam takowych reklam na mobile, za to w stockowej i dolphin hd reklamy są w przeciwieństwie do opery mobile.

pakeroso | 20.10.2011 13:42#1

Dokładnie o tej dziurze pisałem kilka dni temu pod newsem o Operze, po czym spotkałem się z wyzwiskami ze strony kilu wiernych fanów tej przeglądarki (suchmen & Łukash), nawet stwierdzono, że nikt nie chce takich bzdur czytać.

@Bo piszesz bzdury, których nie da się czytać.

AvatarUżytkownik jest nieaktywny
Jaahquubel_ | 20.10.2011 15:24#12

@Mortimer_Thule
W Operze Mobile da się ustawić urlfilter.ini. Nie pamiętam jak, bo nie potrzebuję, bo z Mobile i tak wchodzę na dwie znane strony, ale da się i nie jest to specjalnie skomplikowane.

AvatarUżytkownik jest nieaktywny
Jaahquubel_ | 20.10.2011 15:24#13

Przepraszam, to było do pasikonik0.

AvatarUżytkownik jest nieaktywny
corrtez | 20.10.2011 15:32#14

Zastanwia mnie to ze ludki sie malo nie pozabijajá bo ich przegládarka/antywirus/system jest krytykowany.

Czy ci ludzie nie maja zycia i sa gotwi walczyc na smierc i zycie bo ktos zle powiedzial o ich systemie?

Toz to prawie jak fanatyzm religijny...
Ogranijcie sie ludzie!!

AvatarUżytkownik jest nieaktywny
suchmen | 20.10.2011 15:39#15

Tu po prostu chodzi o prawdę. Niektórzy piszą same bzdury by zaistnieć a ja staram się negować takie osoby by ten vortal był na poziomie. Kolejny pan piszący o dziurach na opera mobile ale oczywiście żadnych dowodów nie podał ani wniosków, bo są dziury i tyle, co nie?

AvatarUżytkownik jest nieaktywny
Łukash | 20.10.2011 15:44#16

@pakeroso gdzie ja Cie wyzywałem ? I jakie Twoje słowa ? Czy to Ty odkryłeś dziurę / zgłosiłeś bug ?

AvatarUżytkownik jest nieaktywny
suchmen | 20.10.2011 15:48#17

No właśnie gdzie Łukash i ja Cię wyzywaliśmy? Za wyzwiska bylibyśmy skasowani

Avatar
Dyrygent (niezalogowany) | 20.10.2011 15:57#18

@Mortimer_Thule

Od kilku miesięcy używam głównie Opery na Galaxy 2 i nic z tego co piszesz się nie dzieje. Mam też zainstalowanego Delphine i Fx ale Opera najszybciej wczytuje strony, także poza zasięgiem domowego WiFi i jest bardzo wygodna w obsłudze.

Co do dziury, nic mi przez nią nie wpadło nie tylko przez rok, ale parę lat. Natomiast Fx często nie uruchamiał się po jakimś i trzeba było robić reinstalkę, podobnie Chrome.

Avatar
Anonim (niezalogowany) | 20.10.2011 16:07#19

cortezz #14
tak właśnie jest :) do "upadłego"
Przeglądarka moim zdaniem to najważniejszy program w systemie aktualnie i wybiegając w przyszłość,nie dziwie się,ze tak "rozpala".
Taki "browserwars" i komentarze,troling,ma sens,bo wielu "ludkom" uświadamia jak ważnym programem jest Przeglądarka i jej wybór.
btw. Do Szanownej Redakcji; warto było wspomnieć w artykule,ze ten exploit odnosił się do systemu windows XP SP 3 z WYŁĄCZONYM - DEP. !
Pozdrawiam i owocnej dyskusji życzę.:)

AvatarUżytkownik jest nieaktywny
gavron | 20.10.2011 16:16#20

Problem nie w miłości do produktu, tylko w braku informacji! Faworyzowaniu jednego produktu. To wręcz fetyszystyczne wielbienie jedynej słusznej przeglądarki jest chore!

AvatarUżytkownik jest nieaktywny
MenageR | 20.10.2011 16:21#21

znacie jakieś zawirusowane strony? Chciałbym sprawdzić, czy ten Avast, który nic nie wykrywa - działa. Za cholerę nie mogę nic złapać z tą Operą.

AvatarUżytkownik jest nieaktywny
MenageR | 20.10.2011 16:22#22

Przypomnę niektórym, że mistrzem w niełataniu dziur jest Mozilla.

AvatarUżytkownik jest nieaktywny
Łukash | 20.10.2011 16:23#23

@gavron #18 doprecyzuj - do kogo te słowa ?

AvatarUżytkownik jest nieaktywny
Łukash | 20.10.2011 16:25#24

@MenageR ja nie znam / nic nigdy nie złapałem z O :) a z Fx tak ,no i Avastovi też bym nie ufał ;)

AvatarUżytkownik jest nieaktywny
Wacex | 20.10.2011 17:02#25

Jestem użytkownikiem Opery od lat, ale nie zamierzam bronić jej twórców. Należy im się porządny opieprz za olewanie użytkowników, za tę lukę i wiele innych błędów od których roją się nowe wydania Opery. Gonią za nowościami, których nikt nie oczekuje np. przekombinowany speed dial, unite, marne rozszerzenia, zamiast skupić się na bezpieczeństwie i niezawodności. Np. dopracować blokowanie reklam, bo w porównaniu z firefoxowym, adblockiem to kicha straszna.
Jak ktoś chce funkcjonalnych rozszerzeń, to zainstaluje Firefoxa, a jak serwera, to filezillę. Opera słynęła z tego, że bez dodatków była "wszystkomająca", wygodna, szybka i niezawodna. A teraz udaje Chrome, Firefoxa, serwer, a sama nie wie czego chce i staje się powoli dziurawym dziwadłem.
Ale używam, co mam robić, ciekawe, jak długo jeszcze wytrzymam...

AvatarUżytkownik jest nieaktywny
aen | 20.10.2011 17:04#26

Dobrze że w ogóle załatali lepiej późno niż wcale, ale nie lepiej najeżdżać na Operę w końcu jest okazja ehh ciekawe ile ten FF ma niezałatanych dziur

AvatarUżytkownik jest nieaktywny
aen | 20.10.2011 17:10#27

@Wacex

Masz rację twórcy Opery niepotrzebnie gonią za nowościami których jednak jak sam wspomniałeś nie oczekiwał sądzę że mało kto używa tych wbudowanych funkcji ja mógłbym się obyć bez klienta poczty Unite ale co do Speed Diala to się nie zgodzę A co do tych dodatkowych funkcji to powinny być w trakcie instalacji wybierasz co chcesz Unite czy Operę Turbo klienta poczty to wybierasz instalujesz i przeglądarka ma to co chcesz a nie instaluje się domyślnie z całym tym bałaganem

AvatarUżytkownik jest nieaktywny
aen | 20.10.2011 17:11#28

@Za szybko pisałem ehh chodziło mi o to że nikt od nich nie oczekiwał tych dodatkowych funkcji

AvatarUżytkownik jest nieaktywny
Łukash | 20.10.2011 17:28#29

@aen i nikt tych funkcji nie karze Ci używać - wyłączasz i nie ma ich dla Ciebie ;) ,albo nie używasz produktu takim jaki jest.
Tak jak z Windowsem - nie korzystasz z połowy rzeczy...a są ...

AvatarUżytkownik jest nieaktywny
Le_mar | 20.10.2011 18:00#30

Dziura dotyczy wyłączonego DEP, który jest domyślnie włączony.
Ktoś go kiedyś wyłączał ? :)

AvatarUżytkownik jest nieaktywny
gavron | 20.10.2011 18:09#31

@Łukash
Głównie do fanatyków, ale też do redaktorów DB.

Avatar
Anonim (niezalogowany) | 20.10.2011 18:48#32

@Wacex
"np. przekombinowany speed dial, unite" np mi odpowiada,nie chcesz,nie korzystaj,-blokowanie reklam...:)kto pracował na Operze
ten...smile please...Turbo ? ,wynieś laptopa do ogródka np.Klient poczty ? ok Thunderbird :) a wszystko to z lepsza wydajnością niż...nie jedna przeglądarka z 100 rozszerzeń...rozszerzenia marne,widgets ? ...proszę Cie...:)
Tak mi się wydaje ale Opera to Poważna firma..."nobody's perfect" ale Opera jest blisko.był problem jest solution.


AvatarUżytkownik jest nieaktywny
suchmen | 20.10.2011 19:32#33

gavron | 20.10.2011 18:09#31

@Łukash

Głównie do fanatyków, ale też do redaktorów DB.

@@ A co to jest te "DB"?

AvatarUżytkownik jest nieaktywny
semtex | 20.10.2011 21:13#34

@MenageR

Możesz podać źródła niezałatanych krytycznych błędów w Fx?
Nie linkuj do Bugzilla, tylko podaj konkretne raporty z dziurami narażającymi Usera na infekcję i możliwość zdalnego wykonania kodu na komputerze ofiary...!?

AvatarUżytkownik jest nieaktywny
kkamilek3 | 20.10.2011 22:13#35

@suchmen
Tu po prostu chodzi o prawdę. Niektórzy piszą same bzdury by zaistnieć a ja staram się negować takie osoby by ten vortal był na poziomie. Kolejny pan piszący o dziurach na opera mobile ale oczywiście żadnych dowodów nie podał ani wniosków, bo są dziury i tyle, co nie?

suchmen broni krzyża ! :)

Avatar
MP (niezalogowany) | 20.10.2011 22:27#36

No to dawać te dziury na Rudzielca! Tylko nie mylić proszę bugów z lukami bezpieczeństwa.
Czekam z niecierpliwością.

AvatarUżytkownik jest nieaktywny
suchmen | 20.10.2011 23:01#37

Nie bronię krzyża bo ja nie wierzący

AvatarUżytkownik jest nieaktywny
MenageR | 20.10.2011 23:24#38

ciekawe. Zaraz fanatycy od otherbrowser będą tworzyć profil użytkownika Opery. Moher, obrońca krzyża, słuchacz rm... Żałosne

AvatarUżytkownik jest nieaktywny
MenageR | 20.10.2011 23:28#39

@semtex
szukaj arta na dp. Było. Mozilla zwlekała ponad rok z załatanie luk bezpieczeństwa.

AvatarUżytkownik jest nieaktywny
semtex | 20.10.2011 23:45#40

@MenageR

Mówisz o tym temacie: http://www.dobreprogramy.pl/Mozilla-nie-radzi-sobie-z-bledami-w-Firefoksie,Aktua... ??

Czy błędzie w 3.6?

Ja pytałem o link do artykułu/raportu bezpieczeństwa na temat lub w Firefox??

AvatarUżytkownik jest nieaktywny
semtex | 20.10.2011 23:45#41

Miało być "luk"...wyszło lub....

Avatar
Anonim (niezalogowany) | 20.10.2011 23:46#42

A na Chrome wszyscy narzekali, ze za często wydaje wersje. Wam to ciezko dogodzić ;)

AvatarUżytkownik jest nieaktywny
rael.org | 21.10.2011 6:03#43

Daje się zainstalować na Ubuntu 11.10, poprzednia wersja nie chciała.

AvatarUżytkownik jest nieaktywny
Łukash | 21.10.2011 6:23#44

-MenageR | 20.10.2011 23:24
#36

ciekawe. Zaraz fanatycy od otherbrowser będą tworzyć profil użytkownika Opery. Moher, obrońca krzyża, słuchacz rm... Żałosne-
Nie wiem jak reszta ,ale ja osobiście jem jeszcze koty .

AvatarUżytkownik jest nieaktywny
Shaki81 | 21.10.2011 18:55#45

Jeszcze klika komentarzy a zacznie się tu walka na noże. Ludzie spokojnie. Pojawił się problem z przeglądarką i został załatany. Ot i cała sprawa a tu... szkoda gadać.
Swoją drogą naprawa rok po wykryciu - szybko...

AvatarUżytkownik jest nieaktywny
przemek1234 | 22.10.2011 9:41#46

@gavron:
Wg raportu Secunii IE9 ma ma wszystkie luki załatane ( http://secunia.com/advisories/product/34591/ ), poza tym czemu nazywasz IE jedynie słuszną przeglądarką, skoro ma obecnie Firefox jest o wiele popularniejszy. I co z tego, że jest dołączona do Windowsa? A Firefox jest do Ubuntu. I obydwie przeglądarki można usunąć (tak od Windows 7 IE9 da się całkowicie usunąć, zostaje tylko renderer HTML Microsoftu jako biblioteka programistyczna, gdyż wiele programów jej wymaga).

AvatarUżytkownik jest nieaktywny
sla17 | 22.10.2011 13:42#47

Oj tam, zdarza się ;d

Avatar
@wacex (niezalogowany) | 31.10.2011 17:49#48

Najpierw dowiedz się co piszą o tym twórcy opery a potem komentuj bo zawsze są dwie strony medalu

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Test: PocketBook Pro 612

Biblioteka w kieszeni
Spotkajmy się na HotZlocie!

13-15 07 2012, Zamek na Skale
Recenzja Samsung NP530U4B

Ultabook z nadwagą
Recenzja MSI WindTop AE2410

Powiew świeżości?
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av