Drukarki, bikini i... Audacity, czyli o czym nie pisaliśmy w minionym tygodniu

Drukarki, bikini i... Audacity, czyli o czym nie pisaliśmy w minionym tygodniu05.07.2021 07:30
Źródło zdjęć: © Pixabay

Na szczęście, w branży IT istnieją inne tematy niż Windows 11. Szczególnie dużo działo się w dziedzinie infosec, co zawsze oznacza "przerażające" wieści, gdy ma miejsce w tygodniu bez comiesięcznego Patch Tuesday. Pewną niespodzianką zaskoczył też świat open source. O czym nie pisaliśmy w zeszłym tygodniu?

PrintNightmare

Przede wszystkim należy wspomnieć o (kolejnym) błędzie w obsłudze drukarek w Windows. Na przestrzeni ostatnich miesięcy pojawiały się aktualizacje łatające usługę Spooler, naprawiając wiele błędów. Spooler okazuje być dziurawy jak sito, a w dodatku w wielu kwestiach nieruszany od czasów Windows NT 4.0.

Mimo wielu poprawek, Spooler zawierał wykryte wiele miesięcy temu słabości, których naprawy Microsoft... odmówił. Wiadomo było dzięki temu, że w domenie Active Directory da się w pewnych warunkach da się zmusić DC do wykonania kodu poprzez podstawienie "lewej" drukarki. W pewnych kręgach stało się jasne, że wysoce wskazane jest wyłączanie Bufora Wydruku na kontrolerach domeny, jeżeli to możliwe.

Niepozorny, acz koszmarny widok: notatka CVE, dotyczy wszystkich wersji Windows, a poprawki nie ma, Źródło zdjęć: © Microsoft | Kamil J. Dudek
Niepozorny, acz koszmarny widok: notatka CVE, dotyczy wszystkich wersji Windows, a poprawki nie ma
Źródło zdjęć: © Microsoft | Kamil J. Dudek

Był to przykład tej słynnej "tajemnej" wiedzy, za którą płaci się fachowcom, gdy nie potrafi się zabezpieczyć sieci czytając tutoriale i odpowiedzi na ServerFault. Zjawisko było nieudokumentowane poza badaniami niezależnych ekspertów i zbierało bardzo mało prasy. Skłaniało to zadawania pytań w stylu "jakim cudem jest tak spokojnie - dlaczego administratorzy AD nie mają właśnie ataków paniki?".

Najwyraźniej wreszcie coś się "przetkało". Nowy, dopracowany exploit pozwala uwierzytelnionemu w domenie użytkownikowi zdobyć podwyższone uprawnienia na DC. Z punktu widzenia modelu bezpieczeństwa Active Directory, jest to "gave over" dla domeny. Poprawki dalej nie ma. Nie jest to także pierwszy przypadek przeoczonej dziury.

Bikini

Infosec zajmował się dotychczas czymś innym niż niniejszą dziurą, nazwaną PrintNightmare. Oto w akcie protestu, specjalistki ds. bezpieczeństwa systemów IT udostępniały swoje zdjęcia w strojach kąpielowych, w ramach akcji #infosecbikini. Źródłem owego protestu był sprzeciw wobec coraz częściej formułowanego na Twitterze zarzutu wobec specjalistów infosec: "nie piszcie tyle o swoim życiu, tylko o IT!".

Ostatnie kilka poważnych incydentów bezpieczeństwa poskutkowało zwiększeniem popularności specjalistów w social mediach. Nowi odbiorcy ich treści często okazywali się oczekiwać wyłącznie materiałów branżowych, mylnie zakładając że śledzone konta są kontami "firmowymi", publikującymi wyłącznie zrecenzowane artykuły naukowe, próbki kodu i wątki analityczne.

Tymczasem infosec nie jest dziedziną rozwijającą się na zasadach "profesjonalnych dostawców kontentu" lub dyskursu akademickiego. Większość prac prezentowanych między konferencjami branżowymi ma charakter prywatnych dociekań, spisywanych na brudno przez ekspertów po godzinach. Z wykorzystaniem osobistych kont, gdzie poza IT pojawiają się zdjęcia z imprez, recenzje ciast i narzekanie na nowy odcinek serialu.

Pretensje wobec czelności całodobowego niepublikowania treści eksperckich za darmo poskutkowały zalewem fotografii przypominających, że malkontenci mają do czynienia w ludźmi, a nie maszynami do kontentu. Kilkudniowy pochód bikini przerwała w końcu afera z drukarkami.

Audactiy

Uwagę na siebie udało się także zwrócić projektowi Audacity. Ten edytor audio rozwijany na zasadach open source przeszedł kwietniu w ręce prywatnej firmy, która z początkiem lipca zmodyfikowała politykę prywatności aplikacji. Uczyniła to dość zaskakujący sposób, niekoniecznie popierany przez użytkowników.

Wedle nowej polityki, za zbieranie danych telemetrycznych (i nie tylko!) odpowiada organizacja WSM Group, zarejestrowana w Kaliningradzie. Ponadto, deklaracja prywatności wprowadza ograniczenie w postaci wieku minimalnego (13 lat) potrzebnego do korzystania z aplikacji (open source!). Wprowadzono też kolekcjonowane danych "niezbędnych dla stróżów prawa", niewymienionych wprost. Naturalnym podejrzeniem jest tutaj ochrona praw autorskich firm fonograficznych.

Powstały już, oczywiście, forki bez "podejrzanych" składników ErrorReport oraz Sentry. Dystrybucje dostarczają, póki co, starsze wersje. Uzasadnionym jest podejrzewać, że program zostanie sforkowany i dostarczany bez "nowości", usuwając automatyczne zgłaszanie błędów, które w świecie open source następuje w zupełnie inny sposób (jak np. ABRT) niż w przypadku aplikacji komercyjnych. Być może nowy właściciel projektu o tym nie wiedział.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.