• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Google a Microsoft se hádají o zveřejňování zranitelností

Pavel Houser
19. 1. 2015
| Články

První letošní záplaty Microsoftu, po dlouhé době není látán Internet Explorer. Opravy Adobe, chyba v produktech Corelu. Nakolik se lze spolehnout na prohlížeč WhiteHead Aviator? V Praze vzniká nové datové centrum. Jaké byly nejvýznamnější bezpečnostní incidenty v ČR v loňském roce? A měly by oficiální instituce vůbec komunikovat přes Facebook a Twitter, když nedokáží garantovat bezpečnost svých účtů?
Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Spotlight ignoruje Apple Mail

{seealso}Spotlight, desktopový vyhledávač pro Mac OS X, prý při zobrazení výsledků vyhledávání ignoruje nastavení Apple Mail. Což může znamenat, že zobrazí a stáhne třeba vzdálený obsah v podobě neviditelných obrázků, i když samotný Mail byl nastaven tak, by to nedělal. Spammer v tu chvíli pozná, že adresa je aktivní. Navíc když uživatel na výsledky vyhledávání kliká, hrozí i třeba exploity prováděné pomocí grafických souborů, i když je Mail dal do karantény nebo je nastaven tak, aby nezobrazoval připojené soubory.

Není jasné, jak (nebo zda vůbec, možné zneužití je spíše náhodné) by měl Apple reagovat. Pro uživatele je nejjistější ochranou odškrtnout v nastavení Spotlight, aby se prohledávala pošta a zprávy.

Google proti Aviatoru

Google se hádá s tvůrci open source prohlížeče WhiteHead Aviator, který vychází z Chrome. Dva výzkumníci Googlu Justin Schuh a Tavis Ormandy tvrdí, že Aviator je vyvíjen mizerně, oproti Chrome je o 2 verze pozadu a nebyly do něj navíc implementovány různé ochranné funkce. Kód prý tvůrci přidávají bez toho, aby chápali, jak vlastně funguje Chrome – potíž má být třeba s tím, jak se bezpečně ukončují procesy běžící v sandboxu. Přitom tvůrci Aviator naopak prezentují jako ultrabezpečný prohlížeč s důrazem na ochranu soukromí. Schuh přímo napsal, že projekty jako Aviator dělají špatné jméno celému open source.

WhiteHead se brání, že nikdy netvrdili, že budou aktualizovat stejně rychle jako Google, nemají na to dostatečný tým – naopak implementovali funkce, které v Chrome nejsou (třeba práce s odkazy v URL proti pokusům o cross domain). Google se prý bojí odlivu uživatelů od Chrome, což je ale dost směšné tvrzení, když o Aviatoru prakticky nikdo nikdy neslyšel a reklamní systémy Googlu nejsou závislé na prohlížečích, alespoň ne přímo. Schuh víceméně zopakoval, že na Aviatoru je prakticky všechno špatně, přidané funkce jen generují další zranitelnosti, kód má špatnou úroveň a velikost společnosti není důvodem, aby v prohlížeči zůstávaly známé chyby. To, že kód je zveřejněn, podle Schuha tvůrce rozhodně nezbavuje odpovědnosti.

Corel má problémy se zranitelností

Marcos Accossatto ze společnosti Core Security upozorňuje na zero day zranitelnost v produktech Corelu, především v Corel Draw, ale i v dalších (ověřeno pro Paint Shop Pro X7, CAD 2014 a VideoStudio PRO, může se týkat i jiných). Útok se provádí pomocí souboru ve formátu příslušné aplikace a jeho podstatou je podvržení DLL knihoven (především wintab32.dll). Corel byl na problém upozorněn na počátku prosince a když firma nereagovala, Core Security nyní vše zveřejnila. Produkty Corelu mají stále asi 100 milionů uživatelů.

Microsoft kritizuje Google

Microsoft kritizoval Google za automatické zveřejňování neopravených bezpečnostních zranitelností (včetně jedné ve Windows 8.1). Podle Microsoftu by se to mělo dít s přihlédnutím ke kontextu, povaze chyby. Vývoj každé opravy a její testování trvá různě dlouho.

Chris Betz, vrchní ředitel Microsoft Security Response Center, uvedl, že výslovně požádali Google, aby se zveřejněním počkal až do 13. ledna, kdy bude (respektive byla) uvolněna oprava. Google informoval Microsoft o chybě 30. září a automaticky byla publikována 29. prosince, podle Microsoftu šlo o schválnost. Google namítá, že dlouho neopravené chyby už mohli objevit a zneužívat i podvodníci, takže by uživatelé o nich měli vědět. V tomto případě jde spíše o přestřelku mezi konkurenty, chyba totiž nebyla zneužitelná vzdáleně, jindy však podobný střet přístupů může mít mnohem zásadnější dopad.
Viz také [jeden z předcházejících bezpečnostních přehledů]
(http://www.itbiz.cz/clanky/bezpecnostni-prehled-servery-obsahuji-zranitelne-implementace-php)

A Google si ještě přisadil, když jen 2 dny před lednovými aktualizacemi Microsoftu byla zveřejněna další zranitelnost, kvůli které může běžný uživatel získat při přihlašování k Windows 8.1 práva administrátora. Zde Google upozornil Microsoft na problém 13. října, takže to prostě tak opět z 90denního limitu automaticky vyšlo. Následovala hádka stejná jako v předešlém případě, kdy Bert popíchl Google nabídkou, ať se přidá k programu Microsoftu Coordinated Vulnerability Disclosure.

Nové aktualizace Microsoftu

Nyní tedy konečně k samotným posledním aktualizacím Microsoftu. Druhé lednové úterý bylo vydáno 8 bulletinů zabezpečení, z toho 1 kritický – balíček MS15-002 je určen pro Telnet server jako součást Windows. Zde může útočník pomocí poslání speciálního paketu na příslušný port způsobit vzdálené spuštění kódu. Ve skutečnosti tohle je ale problém, který se mnoha uživatelů týkat nebude. V některých verzích Windows musí být Telnet server speciálně doinstalován, ve Windows Serveru 2003 pak speciálně povolen, ve výchozím nastavení není aktivován nikde. Krom dvou záplat zmíněných výše (oznámených Googlem – MS15-001 a MS15-003) jsou nekritické opravy určeny pro specializované subsystémy (Windows Error Reporting – česky půvabně Služba zasílání zpráv o chybách systému Windows, Network Policy Server apod.). Jak poznamenává The Register, po dlouhé době není mezi záplatami ani jediná určena pro Internet Explorer.

Záplaty od Adobe

Adobe vydala opravy 9 bezpečnostních zranitelností v prohlížeči Flash Player a prostředí AIR. 6 z těchto chyb umožňuje vzdálené spuštění kódu, záplaty se týkají verzí pro Windows, Linux i Mac OS X. (Uživatelé MSIE i Chrome již dostanou příslušnou záplatu pro Flash od Microsoftu, resp. Googlu.)

Falešný e-mail Obchody24

Neznámí pachatelé rozesílají falešné e-maily tvářící se jako potvrzení objednávky z e-shopu Obchody24.cz. Přílohy e-mailů (zip, ve skutečnosti spustitelný soubor) obsahují malware, označovaný mj. jako winpe/Kryptik.CEDX.
Zdroj: tisková zpráva portálu Obchody24.cz

Pozor na phishing Airbank

Nová phishingová kampaň v ČR míří na zákazníky AirBank. Plošně rozesílaná nabídka požaduje aktualizaci osobních údajů ve formuláři. (Poznámka: Útok není nijak sofistikovaný, link vede na zjevně nepodobnou adresu v brazilské doméně.)
Zdroj: tisková zpráva společnosti AirBank

Podle statistik ČSOB a Ery útočí hackeři nejčastěji na účty klientů prostřednictvím podvodných e-mailů. Phishing a malware představují 78 % všech evidovaných útoků, zbytek tvoří útoky s využitím sociálních sítí, zejména Facebooku. Počet kybernetických útoků meziročně stoupl o desítky procent.
Zdroj: tisková zpráva společnosti ČSOB/ERA

Kamery s tepelným alarmem

Nová řada Axis Q29 přináší síťové kamery s tepelným alarmem. Modely Q2901-E a Q2901-E PT mohou sloužit současně jak k detekci narušitelů, tak pro nepřetržité sledování teploty místa či zařízení, kde je třeba hlídat riziko přehřátí.
Zdroj: tisková zpráva společnosti Axis Communications

TP-Link Archer C9

Na trh přichází bezdrátový směrovač TP-Link Archer C9 s celkovou přenosovou rychlostí na bezdrátové síti až 1,9 Gb/s. Co se týče zabezpečení, produkt nabízí šifrované standardem WPA-PSK/WPA2-PSK a podporuje zabezpečený přístup pro hosty oddělený od zbytku sítě.
Zdroj: tisková zpráva společnosti TP-Link

VSHosting buduje datové centrum

Společnost VSHosting začala v pražské Hostivaři se stavbou nového datového centra (ServerPark). Co se týče bezpečnosti, „součástí ServerParku budou zesílené železobetonové konstrukce, čtyři bezpečnostní zóny, pancéřové dveře, sofistikovaný systém zabezpečení včetně laserové detekce, bezpečnostní kamery či protisabotážní elektronické prvky. Budova bude chráněna automatickým hasícím systémem s inertním plynem. ServerPark bude mít několik nezávislých záložních generátorů s možností zajištění až několikatýdenního provozu.“
Zdroj: tisková zpráva společnosti VSHosting
Viz také: V Praze roste jedno z nejbezpečnějších datových center

Nový mainframe IBM

IBM představila nový mainframe z13. Systém podle dodavatele „urychluje šifrování mobilních transakcí v reálném čase, čímž zajišťuje bezpečnost dat a transakcí a zkracuje dobu zpracování. Využívá pěti set nových patentů včetně nových šifrovacích technologií.“ V rámci řešení je k dispozici také nástroj IBM MobileFirst Protect, který poskytuje zabezpečení a správu klientské infrastruktury a veškerých zařízení, aplikací, obsahu a transakcí.
Zdroj: tisková zpráva společnosti IBM

Seznam bojuje proti spamu

Email Seznamu chce zpřísnit svoji antispamovou politiku. Od dubna veškerá hromadná korespondence mířící do schránek na seznam.cz, která nebude obsahovat platný digitální podpis DKIM (DomainKeys Identified Mail), bude automaticky vyhodnocována jako spam. Půjde o nutnou, nikoliv však postačující podmínku – na zprávy s platným digitálním podpisem budou aplikovány další mechanismy antispamové kontroly.
Zdroj: tisková zpráva společnosti Seznam.cz, blog Seznam.cz

Comguard nabízí řešení Secunia

Distribuční firma Comguard oznámila, že rozšířila nabídku bezpečnostních řešení o produkty firmy Secunia. Konkrétně jde o produkty pro firemní zákazníky Secunia Corporate Software Inspector a Secunia Vulnerability Intelligence Manager, pro které Comguard zajišťuje také lokální technickou a obchodní podporu.
Zdroj: tisková zpráva společnosti Comguard

Firmy uvažují o biometrickém podpisu

Podle posledních průzkumů 70 % velkých firem uvažuje o využití dynamického biometrického podpisu.
Zdroj: tisková zpráva společnosti Ness

Coolhousing je členem bezpečnostního projektu FENIX

Sdružení NIX.CZ oznámilo přijetí nového člena bezpečnostního projektu Fenix. Již devátým subjektem se stala společnost Coolhousing, která provozuje vlastní datové centrum v Praze. Cílem projektu Fenix je umožnit v případě DoS útoku dostupnost internetových služeb s pomocí dalších subjektů.
Zdroj: tisková zpráva sdružení NIX.CZ

Zranitelnost TP-LINK

CSIRT.CZ považuje za nejvýznamnější tuzemský incident loňského roku zranitelnosti ROM-0 v některých routerech TP-LINK a fakt, že tato zranitelnost začala být aktivně využívána k útokům na klienty bank v ČR. Přehled zmiňuje také kampaň proti najímání bílých koní pro převody ukradených peněz a fakt, že klienti bank začali žádosti o toto sami hlásit.
Zdroj: blog sdružení CZ.NIC

Na téma bezpečnosti na ITBiz viz také:

Hackeři napadli Twitter amerického Centrálního velení (= velitelství ozbrojených sil USA pro Blízký východ, Perský záliv a severní Afriku)

Samozřejmě to neznamená žádný hack vojenských systémů, ale Twitteru. Už samotný fakt, že útočníci dokázali na tomto oficiálním profilu zanechat svou zprávu, je však dost tristní.
Poznámka: Měly by za těchto okolností kritické instituce ale vůbec mít oficiální profily na Facebooku a Twitteru, když nedokáží garantovat jejich bezpečnost/autentičnost?

Rubriky: InternetSecurity

Související příspěvky

Zprávičky

Europoslanci vyzvali k zákazu sociálních sítí pro osoby mladší 16 let (aktualizováno)

26. 11. 2025
Nové varianty WormGPT pohání AI modely Grok a Mixtral
Články

Legitimní webové stránky lze zneužít k manipulaci webových prohlížečů v režimu AI

25. 11. 2025
Vedos spustil katalog prověřených IT odborníků
Články

Krize talentů v kybernetické bezpečnosti

21. 11. 2025
Zprávičky

Meta vyhrála soudní spor o převzetí služeb Instagram a WhatsApp

20. 11. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Europoslanci vyzvali k zákazu sociálních sítí pro osoby mladší 16 let (aktualizováno)

ČTK
26. 11. 2025

Poslanci Evropského parlamentu dnes vyzvali k výraznému zvýšení ochrany nezletilých na internetu, včetně zákazu

Americký výrobce počítačů HP se chystá do roku 2028 propustit až 6 000 lidí

ČTK
26. 11. 2025

Americký výrobce osobních počítačů HP se kvůli zefektivnění provozu a zavádění umělé inteligence (AI)

Huawei AI ilustracni

Meta jedná o investici miliard dolarů do čipů Googlu

ČTK
26. 11. 2025

Americká společnost Meta Platforms, která vlastní mimo jiné sociální síť Facebook, jedná s Googlem

ČTÚ začne zřejmě od poloviny příštího roku dohlížet na používání AI v Česku

ČTK
26. 11. 2025

Český telekomunikační úřad bude pravděpodobně od poloviny příštího roku dohlížet na používání umělé inteligence

Čínský internetový prodejce Alibaba zvýšil čtvrtletní tržby, zisk předčil odhady

Pavel Houser
25. 11. 2025

Čínský internetový prodejce Alibaba Group Holding zvýšil čtvrtletní tržby meziročně o pět procent na

Infrastruktura jako kód: Zjednodušte své implementace v cloudu automatizací

Amazon plánuje posílit AI infrastrukturu pro vládu USA za 50 miliard dolarů

Pavel Houser
25. 11. 2025

Technologická společnost Amazon plánuje investovat až 50 miliard USD (více než jeden bilion Kč)

Pojišťovny se snaží stáhnout z krytí rizik spojených s AI

ČTK
24. 11. 2025

Některé pojišťovny se začínají stahovat z pojišťování rizik spojených s umělou inteligencí (AI). Rostou

AI podle ruského bankéře může poskytnout vliv srovnatelný s jadernými zbraněmi

ČTK
24. 11. 2025

Země, které si dokážou vybudovat vedoucí pozici v oblasti umělé inteligence (AI), získají díky

Tiskové zprávy

Zyxel Networks představuje první průmyslový WiFi 7 přístupový bod pro rychlejší přechod na průmysl 4.0

Nové skenery Canon imageFORMULA: Maximální výkon na minimálním prostoru

Když cloud nestačí: proč se firmám vyplatí trvalé licence Microsoft

Inovované tablety Dell Pro Rugged 10 a 12 nabízí vyšší výkon a delší provoz na baterii

Den otevřených dveří na FEL se blíží

Optici pomáhají vytvořit stavební kámen evropského kvantového internetu

Zpráva dne

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Redakce
15. 10. 2025

Halloween je tady a s ním i strašidelné ceny za software! Tak neváhejte a...

Komentujeme

Chvála černých skřínek

Neocloudy – nové slovo, prudký růst?

Pavel Houser
24. 11. 2025

Opět se vše točí kolem GPU a AI. Poskytovatelé cloudových služeb nového typu („neoclouds“) mají v...

Slovník

Deflace

BSOD

Tier

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.