17 December 2008
Stasera rilascio straordinario del bollettino relativo ad Internet Explorer
In una corsa contro il tempo per testare nel miglior modo possibile la patch correttiva relativa alla recente vulnerabilità pubblica su Internet Explorer, di cui vi ho detto nel mio post precedente, ecco giungere l'annuncio del suo rilascio per stasera 17 dicembre alle 19.00 ora italiana:
Microsoft Security Bulletin Advance Notification for December 2008
Credo sia stato finora uno degli sforzi più notevoli in termini di rapidità rispetto ad un intero ciclo di investigazione, realizzazione patch, test (la parte più impegnativa, ricordate che si realizza una patch per tutte le versioni di Windows attualmente supportate, e per tutte le 27 lingue!) e rilascio al pubblico: soli 8 giorni! Se vi sembrano tanti, confrontateli con i tempi medi delle piattaforme concorrenti (Microsoft è la più veloce nei cosiddetti Days Of Risks con 24,22 giorni di media, e il primo vendor che si avvicina a questo valore ha una media di 72 giorni).
Pur rimandando a stasera la consueta analisi di rischio, posso già anticiparvi un paio di considerazioni:
- E' più grave del solito? Perché si sta operando un rilascio straordinario?
La gravità risiede nella diffusione che si sta osservando di siti web infettati tramite gli attacchi di SQL Injection di cui detto nel post precedente. In questo modo, anche siti che gli utenti ritengono affidabili potrebbero risultare veicolo di infezione. - Dal punto di vista tecnico la vulnerabilità è più pericolosa del solito?
No: tecnicamente parlando è una vulnerabilità di IE in linea con quelle risolte finora dalle patch cumulative di IE. In particolare se si viene attaccati il codice non autorizzato può agire solo utilizzando i privilegi dell'utente loggato: utenti non amministratori sono meno a rischio. Inoltre gli utenti che utilizzano Windows Vista sono più protetti grazie al meccanismo di Protected Mode. - Tutte le versioni di IE sono vulnerabili?
Sì, ma al momento gli attacchi interessano solo Internet Explorer 7. - Sarà una patch cumulativa?
No. Per proteggere Internet Explorer da tutte le vulnerabilità note, i clienti devono aver messo l'ultima cumulativa e installare la patch che verrà rilasciata stasera.
Altri post/risorse correlate:
Advance Notification for December 2008 Out-of-Band Release Security Advisory 961051 su Internet Explorer: nuovi workaround Post del team SWI: Clarification on the various workarounds from the recent IE advisory i post della categoria "Security Bulletin and Advisory Risk Analysis" Riepilogo analisi Bollettini e Advisory
Comment Notification
If you would like to receive an email when updates are made to this post, please register here
Subscribe to this post's comments using
Comment Policy: No HTML allowed. URIs and line breaks are converted automatically. Your e–mail address will not show up on any public page.