Вы не вошли.
/*Вообще, это, конечно, в "Юмор" надо.*/
19 июля, 2010
Программа:
Microsoft Windows XP
Microsoft Windows 2003
Microsoft Windows Vista
Microsoft Windows 2008
Microsoft Windows 7
Опасность: Критическая
Наличие эксплоита: Да
Описание:
Уязвимость позволяет удаленному пользователю скомпрометировать целевую систему.
Уязвимость существует из-за недостаточной обработки некоторых параметров в Windows Shell при обработке ярлыков (.lnk или .pif) во время подключения иконки. Удаленный пользователь может с помощью специально сформированного ярлыка выполнить произвольный код на целевой системе.
Для успешной эксплуатации уязвимости пользователю потребуется вставить сменный носитель в систему (при включенном автоматическом проигрывании) или открыть диск (при отключенном автоматическом проигрывании) с помощью Windows Explorer или аналогичного файлового менеджера. Эксплуатация уязвимости также возможно через общедоступные сетевые папки и WebDAV.
Уязвимость может эксплуатироваться также посредством Web сайта, если пользователь откроет специально сформированный Web сайт с помощью Internet Explorer, и посредством документа, поддерживающего встроенные ярлыки (например, документы Microsoft Office).
В настоящий момент уязвимости активно эксплуатируется через зараженные USB носители.
URL производителя: www.windows.com
Решение: Способов устранения уязвимости не существует в настоящее время.
В качестве временного решения производитель рекомендует отключить отображение иконок для ярлыков.
Журнал изменений:
19.07.2010
Добавлен экплоит
21.07.2010
Обновлено описание уязвимости, добавлена информация о .pif файлах и векторах эксплуатации уязвимости. Повышен рейтинг опасности с высокого до критического.
Источники:
Microsoft Windows Shortcut Remote Code Execution Exploit
Ссылки:
www.microsoft.com/technet/security/advi … 86198.mspx
www.kb.cert.org/vuls/id/940193
.:``́3̶E̶P̶O̶W̶h̶`́`:.
Вне форума
Во-первых, эта тема уже обсуждалась на форуме.
Во-вторых, даже учитывая, что патча пока нет, Microsoft Security Essentials пресекает любой доступ к таким ярлыкам (их даже в текстовом редакторе посмотреть нельзя, не то что запустить). Описание из его базы:
www.microsoft.com/security/portal/Threa … 2147636391
Ну и в-третьих, Windows никогда не догнать ядро Linux по количеству дыр, костылей (не говоря уж о целых дистрибутивах со всем включённым в них софтом). Такой вот безопасный опенсорс 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Linups_Troolvalds,
В Linux процесс нахождения и заделывания дыр свидетельствует об отсутствии роста качества — количество дыр не уменьшается, а постоянно находят новые и новые. В Windows же наоборот — ещё лет 10 назад в ней находили намного больше дыр, теперь же их считанное количество при том, что за эти 10 лет функционал неуклонно растёт.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
В Linux процесс нахождения и заделывания дыр свидетельствует об отсутствии роста качества — количество дыр не уменьшается, а постоянно находят новые и новые. В Windows же наоборот — ещё лет 10 назад в ней находили намного больше дыр, теперь же их считанное количество при том, что за эти 10 лет функционал неуклонно растёт.
включая огромное количество постоянно добавляемых в него драйверов устройств
P.S:Извините, забыл, что разговариваю с рекламой. Больше не буду.
.:``́3̶E̶P̶O̶W̶h̶`́`:.
Вне форума
Svart Testare, тут сказывается разные циклы разработки. Посудите сами. Примерный цикл разработки Windows составляет от 2 лет и вплоть до 4 лет. Linux и ядра и множество утилит имеют очень быстрый цикл разработки. Примерно 4-5 месяцев. Количестко коммитов в GIT просто потрясает.
P.S. Кстати Торвальдс ужесточил введение нового кода в ядро. Будем теперь пожиннать плоды этого решения.
We'll force you to be nice to each other
Kill you before you kill each other
Вне форума
P.S:Извините, забыл, что разговариваю с рекламой. Больше не буду.
Просто вы не понимаете что происходит вокруг, но красивыми словами хотите создать видимость глубокой осведомлённости.
Отсутствие чёткого, грамотного и спланированного процесса тестирования опенсорсных продуктов неизбежно приводит к стойкому снижению качества. Так что немудрено, что из ядра уязвимости сыплются как из рога изобилия и их количество с каждым месяцем только растёт.
Мои слова вполне подтверждают отчёты Secunia и Security Focus, а у вас кроме веры нет ничего.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
/me в панике убежал латать ведро...
.:``́3̶E̶P̶O̶W̶h̶`́`:.
Вне форума
Отсутствие чёткого, грамотного и спланированного процесса тестирования опенсорсных продуктов неизбежно приводит к стойкому снижению качества.
Расскажете про стратегию тестирования опенсорсных продуктов? Желательно не всех сразу огулом - проект проекту рознь. Можно начать с ядра linux.
Отредактировано whoknows (25-07-10 17:12:04)
Расскажете про стратегию тестирования опенсорсных продуктов?
Миллионы обезьянок по миру делают ad hoc тестирование. Вот и вся стратегия.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Сотни, тысячи, мильоны индусов рады кодить 25 и более часов в сутки за пяти-шестизначные суммы от Microsoft в месяц. Именно таким рвением обусловлена скорость выхода уязвимостей, их обновлений, апдейтов к обновлениям уязвимостей, хотфиксов к апдейтам и секьюрити-пэкэджей для сервис-паков, сервис-паки для сервис паков и апдэйты для апдэйтов апдэйтов, что позволяет пользователям всегда иметь свежайшие версии уязвимостей. Есть мнение, что Билли делает всё это для лулзов. Согласно другой эксцентричной гипотезе, Microsoft является самым жёстким стёбом над населением этой планеты в истории человечества (с)
Вне форума
Есть мнение, что хоть индийский код во многом высмеивается как алогичный и откровенно безумный, но индийская школа программирования на порядок лучше российской.
Вне форума
Миллионы обезьянок по миру делают ad hoc тестирование. Вот и вся стратегия.
Пруфы? или просто частное мнение? Входят ли блочные и интеграционные тесты в ad hoc?
но индийская школа программирования на порядок лучше российской.
Хотя бы один разработчик с мировым именем из индии есть? (российских тоже не знаю, разве что небезызвестный alex stepanov, который хз откуда) Лучше из MS, который показал бы, что подобного рода баги в Windows - это саботаж
Отредактировано whoknows (25-07-10 18:06:00)
whoknows:
Разработчиков с мировым именем вообще нет. Лидеры проектов, являющиеся заодно и разработчиками - да, попадаются, но какое они имеют отношение к среднему классу разработчиков?
Вне форума
но какое они имеют отношение к среднему классу разработчиков?
ну на "порядок лучше" - это довольно сильное утверждение. какие-то проявления этого должны быть. не видел ни одной программы в жизни (кроме винды, гыгыгы), авторами которой были бы индийцы. Я говорю про тех, которые в credits попадают, а не колбасят за чашку риса.
насчёт российских разработчиков - хрен вас знает, насколько вы хороши. но какие-то программы хорошего (международного) уровня российских авторов видеть доводилось (winrar хотя бы).
Разработчиков с мировым именем вообще нет
Никлас Вирт со своим TeX, не?
Отредактировано whoknows (25-07-10 18:43:38)
Разработчиков с мировым именем вообще нет.
Есть. Один из них даже точно сидит на убунте. 
Никлас Вирт со своим TeX, не?
Он самый, только Никласа Вирта в этот момент звали Дональд Кнут.
Отредактировано Linups_Troolvalds (25-07-10 18:58:28)
.:``́3̶E̶P̶O̶W̶h̶`́`:.
Вне форума
P.S:Извините, забыл, что разговариваю с рекламой. Больше не буду.
Этого бота, видимо, кодил сам Билли.
Так что немудрено, что из ядра уязвимости сыплются как из рога изобилия и их количество с каждым месяцем только растёт.
Это конечно вероятно и так, я ламер, спорить о ядре не буду. Но
Программа:
Microsoft Windows XP
Microsoft Windows 2003
Microsoft Windows Vista
Microsoft Windows 2008
Microsoft Windows 7Опасность: Критическая
Наличие эксплоита: Да
Покажи нам хоть парочку серьезных сплоитов этих уязвимостей. И не таких, что на соц. инженерию расчитаны, я левую хрень у себя на кампе запускать не буду, но скажем, лучше пример сетевая атака, с использованием уязвимости в ядре или как
Уязвимость может эксплуатироваться также посредством Web сайта
зашел и кликнул не туда. Есть такие примеры? Мне интересно 
Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©
Вне форума
[ Сгенерировано за 0.011 сек, 7 запросов выполнено - Использовано памяти: 1.73 Мбайт (Пик: 1.82 Мбайт) ]