Niebezpieczne patchowanie Microsoftu?

Grupa czterech naukowców z Carnegie Mellon University,University of California w Berkeley oraz University of Pittsburghostrzega Microsoft, że sposób, w jaki wydawane są poprawkizabezpieczeń do jego produktów stwarza, wbrew pozorom, całkiempoważne zagrożenie. Na dowód tej tezy opracowali oni metodę nazwanąAPEG(automatic patch-based exploit generation), dzięki której możliwejest błyskawiczne, automatyczne stworzenie exploitu - jedyne, czegopotrzeba, to wydana przez Microsoft poprawka i oryginalnebiblioteki. To właśnie na podstawie jej analizy możliwe jestopracowanie złośliwego kodu. Autorzy APEG twierdzą, że Microsoft wydając poprawkę, sam podajekod eksploatujący "na talerzu". Ostrzegają, że stosując APEGatakujący są w stanie wytworzyć exploit niemalże natychmiast powydaniu poprawki przez Microsoft. Oczywiście hakerzy z całegoświata dekompilowali poprawki od zawsze, aby poznać łatane przeznich luki. Zajmowało to jednak pewną ilość czasu - przy pomocy APEGkod powstaje w kilka sekund, a w najgorszym przypadku w kilkaminut. Podczas demonstracji udało się opracować exploity do pięciunajnowszych łat wydanych przez Microsoft. Metoda nie jest jednakniezawodna i nawet sami twórcy zastrzegają, że nie działa zwszystkimi typami luk w zabezpieczeniach. Niewątpliwie jest tojednak ważny krok w inżynierii poprawek i warto tę kwestięprzemyśleć.

Wojciech Kowasz
Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Masz mObywatela? Niektóre funkcje będą niedostępne
Masz mObywatela? Niektóre funkcje będą niedostępne
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀