Welcome to TechNet Blogs Sign in | Join | Help

Tags

No tags have been created or used yet.

News

  • Информация на данном сайте предоставляется "КАК ЕСТЬ" без каких-либо гарантий и передачи прав. Мнения, высказанные здесь, являются отражением моего личного взгляда, а не позиции работодателя.
Новый взгляд на уязвимости - 21 ноября 2008

Возобновляю свои регулярные публикации уязвимостей в основных информационных продуктах. За 50 дней перерыва на сайте secunia.com, с которого я беру информацию, произошли интересные изменения. В лучшую сторону. Ранее вся статистика на сайте велась в так называемых advisories - некоторых пакетах уязвимостей, найденных исследователями. Смысл этих advisories состоял в том, что при обнаружении какой-либо уязвимости исследователь обнаруживает не всегда только одну уязвимость, но иногда больше. Например, в одной из advisores для Mac OS X было несколько десятков уязвимостей. Именно advisories, как правило, являются объектами патчей. То есть патчи закрывают некоторый набор уязвимостей, найденных исследователями. Подробное описание всех уязвимостей в каждом из advisories на сайте было всегда. Но общей статистики по ним не велось. Но в силу того, что в среднем во всех advisories было одинаковое количество уязвимостей, то сравнивая число  advisories для продуктов можно было в какой-то степени осознать из взаимное качественное положение в отношении безопасности. При этом это "качественное" сравнение, естественно, базировалось на "количественном сравнении". Вообще говоря, это все было написано, правда несколько другими словами, на сайте secunia.com. Конечно, я мог сам методично брать и из advisories "выковыривать" уязвимости и проводить сравнение числа именно уязвимостей. Но доказывать, что я эту работу провожу корректно у меня не было ни малейшего желания. Потому что всегда существовал большой шанс того, что любой человек скажет - "Этим цифрам верить нельзя. Методология их появления неясна. Это должен быть независимый анализ". 

И вот теперь на сайте произошли приятные изменения - добавилась новая цифра - общее число именно уязвимостей (vulnrerabilities) для каждого продукта. И эти цифры от независимого исследователя - от secunia.com.

Никаких масштабных перестановок в рейтинге безопасности продуктов не произошло. В списке продуктов появились несколько новых позиций. Я решил показать уязвимости Linux Ubuntu, которую многие апологеты Open Source часто приводят как чуть ли не самую безопасную операционную систему. Посмотрите на цифры - они говорят сами. Обратите внимание, я привел цифры по двум дистрибутивам Ubuntu - по 7.10 и по 8.04. Эти цифры означают, что первая из этих ОС вышла в октябре 2007 (7.10), а вторая в апреле 2008 (8.04). За эти короткие периоды жизни этих систем в них находят по 30 уязвимостей в месяц! И это при том, что Windows XP и Vista находят только по 3 уязвимости в месяц. Общее число уязвимостей в Ubuntu тоже бОльше Windows. Да и зачем выпускать новую ОС каждые пол-года, если число уязвимостей не уменьшается? Процесс разработки им надо улучшать, процесс разработки... Я об этом уже ранее говорил.

Привел статистику по ядру Linux - в нем сегодня более 280 уязвимостей. Это означает, что любой наш российский дистрибутив Linux (ALT Linux, МСВС от Минобороны, и другие) имеют не меньше этого числа уязвимостей. А значит проигрывают по числу уязвимостей Windows. А если принять во внимание то, что вряд ли разработчики этих систем пишут совсем без программистских ошибок, и то, что ошибки программистов Red Hat добавили в свой дистрибутив не менее 200 новых уязвимостей, то выигрыш Windows в безопасности еще выше. 

Файл в приложении - пользуйтесь.    

Posted: Friday, November 21, 2008 2:23 PM by Vladimir Mamykin

Attachment(s): Уязвимости на 2008-11-21.pdf

Comments

Василий said:

Цифры говорят сами за себя?

Заголовки сегодняшних новостей говорят не меньше:

Microsoft 7 лет закрывала критическую уязвимость (http://liberatum.ru/exclusive/microsoft-7-let-zakryvala-kriticheskuyu-uyazvimost)

В ядре Windows Vista обнаружена серьезная уязвимость

(http://liberatum.ru/news/v-yadre-windows-vista-obnaruzhena-sereznaya-uyazvimost)

# November 21, 2008 2:53 PM

Neandertalets said:

Конечно конечно! В мс самое качественное проектирование и реализация. Щаз! В мс сВистулька и глюкосервер2008 написаны совершенно в нуля! ЩАЗ! С какого перепугу тогда ошибки (например, MS08-067) касаются системы, выпущеных почти десять лет назал? (Думаю, что дальше дальше, только в списке подверженный уязвимости систем они не упомянуты). Уверен, что в исходниках свистульки, с2008 и даже Вынь7 легко можно найти текты, датированные 1988 годом и даже написанные для OS/2 1.0. А отсюда и множественные уязвимости в ядре и базовых служб...

И все проблемы у Линукса по той же причине сейчас проявляются: в попытке подражать форточкам разработчики так забываются, что лишь усложняют код. Но всё же Линукс не докатился то таких проблем, как вы описываете. "Есть лож, есть наглая лож, а есть статистика" и вы как раз являете собой последний вариант: вы не джёте, а умело подтасовываете статистические данные. Возьмите статистику по OpenBSD! Если мс так хорошо отлаживает код, как вы пишете, то сравните свой продукт с таким же из свободных - с качественными аудитом, оптимизацией, отладкой и тестированием кода. Надеюсь, что про эту систему вы, как, вроде бы, специалист по ИБ, слышали. Если нет - могу помочь с ознакомлением.

Василий: Почему, как вы думаете, мелкософт так бережет свои исходники? Имхо, всё крайне просто: чего-то сногсшибательного там не и подавно, кроме костылизма, наплевательского отношения к оптимизации и глюков. А в свистульке - миллионы циклов с HALT: чтобы увеличить требования к железу и... при выпуске нового обновления или новой версии супермегаглючной системы можно было усказать: мы тут провели крутую оптимизацию кода и петерь система грузится аж на 1 секнду быстрее! Убрав при этом всего лишь десяток циклов с HALT.

# November 22, 2008 6:44 PM

Homosapiens said:

Коллега Neandertalets. Мы вроде бы существа разумные,имхо. Ваш пост - просто какой-то крик души, ничего конкретного, самый простой способ уйти от правды, которую Вы вроде бы и понимаете, но никогда не признаете...к сожалению.

И еще. Ну хватит уже может язык "кошмарить" (с) про форточки и т.д. взрослый же человек или нет?

# November 23, 2008 9:36 AM

Guest said:

Меньше уязвимостей еще не значит, что Windows более безопасна. Если посчитать количество компьютеров с разными версиями ОС количество вирусов и желающих поиграть с уязвимостями Windows (+ другие не менее дырявые продукты Microsoft)то получим картину далеко не радужную. Windows XP+IE+OE+MS Office+WMP+MSN уязвимостей мало не покажется. Да Microsoft сделала большую работу по повышению надежности и безопасности своей ОС но работа далека от завершения и не стоит бравировать ГОЛЫМИ цифрами.... вы прекрасно знаете свои слабые места - работайте, устраняйте :))))

От себя скажу я 10 лет имел дело с продуктами Microsoft начиная с Windows 3.11. Последние 3 года дома использую только Linux и не чувствую никакого дискомфорта. Нет разительной разницы, что что-то намного лучше, а что-то намного хуже.

# November 23, 2008 10:21 AM

dinu said:

Если Microsoft открыла бы для всех исходники Windows то secunia.com упала бы от количество присылаемых advisories.

# November 24, 2008 2:22 AM

Vladimir Mamykin said:

При таком Вашем предположении, dinu, первыми бы рухнули Apple, Oracle, IBM. Но вот только это предположение и остается предположением. Кроме того, из Ваших слов можно сделать вывод, что так как у Linux коды доступны всем, то это-то и является причиной такого большого количества уязвимостей. Но ведь пользователям-то все равно в чем причина "дыр". Может, Вы призываете таким образом закрыть исходники Linux для увеличения безопасности? Мысль интересная. Но лучше начать с управления разработкой.

# November 24, 2008 3:57 AM

Infinity said:

Взято с сайта http://www.us-cert.gov/.Ключевое слово- Multiple Vulnerabilities, это что касается windows.

2008

ID Title Release Date

TA08-319A Mozilla Updates for Multiple Vulnerabilities November 14, 2008

TA08-316A Microsoft Updates for Multiple Vulnerabilities November 11, 2008

TA08-309A Adobe Reader and Acrobat Vulnerabilities November 4, 2008

TA08-297A Microsoft Windows Server Service RPC Vulnerability October 23, 2008

TA08-288A Microsoft Updates for Multiple Vulnerabilities October 14, 2008

TA08-260A Apple Updates for Multiple Vulnerabilities September 16, 2008

TA08-253A Microsoft Updates for Multiple Vulnerabilities September 9, 2008

TA08-225A Microsoft Updates for Multiple Vulnerabilities August 12, 2008

TA08-193A Sun Java Updates for Multiple Vulnerabilities July 11, 2008

TA08-190B Multiple DNS implementations vulnerable to cache poisoning July 8, 2008

TA08-190A Microsoft Updates for Multiple Vulnerabilities July 8, 2008

TA08-189A Microsoft Office Snapshot Viewer ActiveX Vulnerability July 7, 2008

TA08-162C Apple QuickTime Updates for Multiple Vulnerabilities June 10, 2008

TA08-162B Microsoft Updates for Multiple Vulnerabilities June 10, 2008

TA08-162A SNMPv3 Authentication Bypass Vulnerability June 10, 2008

TA08-150A Apple Updates for Multiple Vulnerabilities May 29, 2008

TA08-149A Exploitation of Adobe Flash Vulnerability May 28, 2008

TA08-137A Debian/Ubuntu OpenSSL Random Number Generator Vulnerability May 16, 2008

TA08-134A Microsoft Updates for Multiple Vulnerabilities May 13, 2008

TA08-100A Adobe Flash Updates for Multiple Vulnerabilities April 9, 2008

TA08-099A Microsoft Updates for Multiple Vulnerabilities April 8, 2008

TA08-094A Apple Updates for Multiple Vulnerabilities April 3, 2008

TA08-087A Mozilla Updates for Multiple Vulnerabilities March 27, 2008

TA08-087B Cisco Updates for Multiple Vulnerabilities March 27, 2008

TA08-079B MIT Kerberos Updates for Multiple Vulnerabilities March 19, 2008

TA08-079A Apple Updates for Multiple Vulnerabilities March 19, 2008

TA08-071A Microsoft Updates for Multiple Vulnerabilities March 11, 2008

TA08-066A Sun Updates for Multiple Vulnerabilities in Java March 6, 2008

TA08-043C Microsoft Updates for Multiple Vulnerabilities February 12, 2008

TA08-043B Apple Updates for Multiple Vulnerabilities February 12, 2008

TA08-043A Adobe Reader and Acrobat Vulnerabilities February 12, 2008

TA08-017A Oracle Updates for Multiple Vulnerabilities January 17, 2008

TA08-016A Apple QuickTime Updates for Multiple Vulnerabilities January 16, 2008

TA08-008A Microsoft Updates for Multiple Vulnerabilities January 8, 2008

Хочется услышать коментарий по этому поводу.

# November 26, 2008 6:38 PM

Neandertalets said:

Infinity: Думаю, что ответ будет примерно таким: "мс не причём! Это всякие исследователи ковыряются и находят уязвимости там, где их в принципе быть не должно - у нас замечательное управление разработкой! И вообще: дизассеблировать код запрещено нашей лицензией, а значит, результаты получены незаконно и не имеют ценности."

# November 28, 2008 2:37 AM

Neandertalets said:

Homosapiens: Совершенно верно: я понимаю правду, но вот только "правда" и "мс" - вещи несовместимые. "Полуправда" - да, бывает, но чаще всего это хуже, чем откровенная...

А про 'кошмарить': "дистрибутив", "имхо", "патчей" - это, по видимому, обогащает язык.

# November 28, 2008 2:38 AM

Neandertalets said:

Vladimir Mamykin: И Apple и Oracle и IBM и очень многие другие - тоже (всё в точности описано здесь: http://2k.livejournal.com/520078.html и тут пример ещё про IBM: http://fomalhaut-star.livejournal.com/10596.html). Иначе к чему бы это скрывать результаты тестирования кода, когда результаты для закрытых программ были запрещены к публикации. Вот только сразу не скажу, кто проводил тектсирование, но, помнится, достаточно компетентные специалисты.

Вобще сейчас большинство закрытого ПО (исключая специальных промышленных систем и АС критических применений) - скатывается в пучину низкого качества. Хотя куда уж ниже...

Но до мс многим ещё далеко: по костылизму лидирует ваша контора. Безоговорочно.

P.S. Так всё таки, сделайте сравнение vista и OpenBSD? Будет вполне сравнимо.

# November 28, 2008 2:42 AM

Илья Сазонов said:

Наткнулся на интересный пост в блоге Владимира Мамыкина http://blogs.technet.com/mamykin/archive/2008/11/21/21-2008.aspx...

# November 28, 2008 4:46 AM

WEB Безопасность said:

Добрый день. Интересный пост и цифры, и они меня натолкнули на кучу интересных размышлений, поэтому я написал свою заметку. Если интересно, посмотрите:

http://www.flenov.info/blog.php?catid=348

# November 28, 2008 4:52 AM

Neandertalets said:

Думаю, что всем читателям этого "личного" дневника будет интересно почитать статью про безопасность и небольшое интрервью с Самуэлем Джебамани, опубликованные на Хакере. Вот она: http://www.xakep.ru/post/45970/default.asp.

Всё, что я так эмоционально тут высказывал, собрано там. Без эмоций, точно, кратко, конкретно.

P.S. Сотрудникам мс тоже посоветовал бы, особенно, "владельцу" дневника, как специалисту.

P.P.S. На всякий случай, чтобы не было экивоков: пишу "личного" и "владельца" в кавычках, т.к. не верю в "Мнения, высказанные здесь, являются отражением моего личного взгляда, а не позиции работодателя". Хотя после ТАКОГО ( http://fomalhaut-star.livejournal.com/24328.html ) могу и поверить... Может там NLP-мастера свои хорошо оплачиваются? Или даже DHE-мастера?

# November 30, 2008 1:44 PM

Денис said:

Neandertalets, в предлагаемой Вами статье в Хакере - разговор двух единомышленников (кот. близки Вам по взглядам) из разряда философских, т.е. не имеющих научного обоснования в виде цифр, которые здесь Вас по ряду причин не удовлетворяют, а там (в Хакере) вообще не приводятся. Так получается, как-то не совсем честный спор :)

# December 3, 2008 6:18 AM

corwin said:

Владимир,

Вы на платформе услышали из зала какой сервер самый безопасный - правильно OpenBSD (по статистике secunia.com которую Вы тут приводите и на докладе приводили), кроме того Вы посчитали что и в клиентских OS - MS лучше всех, так нет же Apple MacOS 9.0 - НОЛЬ дырок, и вполне себе юзабельна (к аргументу - что можно сделать на openBSD и что на 2008).

# December 4, 2008 10:02 AM

Neandertalets said:

Денис: Числа неудовлетворяют по причине своей "пустоты". Если для вас просто числа уже сами по себе несут смысловую нагрузку, то я так не умею: "Мне бы такое зрение: увидеть Никого!" (С) Алиса в Зазеркалье.

И здесь были представлены пустые цифры, которые только по законам алгебры различаются: одно больше, другое меньше. Всё - других различий я лично не вижу, кроме заявлений автора, что "это" хорошо для мс, а "это" - плохо для свободного ПО.

Это хорошо описал "WEB Безопасность": http://www.flenov.info/blog.php?catid=348.

# December 8, 2008 7:21 AM

torrero said:

Ага, круто. Лапша вкрутую. Пример: Ищем ubuntu. Верхние строки - Ubuntu update. То есть вообще говоря, обновление для уязвимого стороннего ПО, например ClamAV. И, если говорить о clamAV, то, что уязвимость опубликована 2 декабря, патч вышел 3-го, и уязвимость будет закрыта сразу и везде где он используется (оставим условности применения патчей в стороне) - это же не главное. Главное - тяфкнуть на ubuntu ;)

# December 11, 2008 11:12 PM

Alexander said:

 Холивар! Хали-вор! Бу-бу ни о чём чистой воды.

 Добавлю своей субъективной соли, - хочется. По роду работы получила наша контора, а значит и я, доступ к ред-каверным (!) Майкрософт сорцам, связанным с секьюрити. Прошёл я тренинги, подписал бумажки, что если отдам сорцы кому-нибудь - то сразу в петлю. И сам мылом её (петлю) смажу. Это если образно. То есть грустный опыт общения с засекречнными MS сорцами по секьюрити у меня есть. И грусть моя по теме. Райт?

 Сейчас я делаю аналогичное "сикрет" решение на основе оупен-сорс.

 Ну, тестеры Мелкомягких, конечно, уроды. Я с их селфтестов угорал. Но вот основные девелоперские МС сорцы - это уважуха. Причём уважуха в квардарте! Стиль. Аккуратность. Там, блин, перестраховка тройная!!! На фоне Федоры (тем паче Убунты) мелкомягкие сорцы - это небо. (А "БСД вообще ни разу ни юникс", - холивар.)

 Мне МС/оупен вечный холивар - до лампочки. Но есть хорошие прогеры и в МС, и в оупене. Только МС платит больше. И МС отвечает за свой код. Хоть как то... платно... но отвечает. Я как прогер всегда предпочту вести проект на Виндах, чем в Линуксе. (При всём том, что у меня на юниксе "наработка" лет 9, а на виндах меньше в два раза.)

 Основная проблема Виндов в сторонних сорцах. Основная проблема оупенсорса в кривых молоденьких безнаказанных ручках.

P.S. Имхо. Культура прогерства в оупенсорсах упала в последнее время так... что это ж .издец какой-то!

# February 7, 2009 7:26 PM

emfirion said:

:)Новый взгляд на уязвимости

Всё завиит от глубины и высоты уровня восприятия.

Надо просто работать.

Всё бывает - что тут по-делать, - мы пока люди.

...

А МС пока работает лучше и сильнее других - тут мелкая реклама неимеет значения, это глобальный вопрос продуктов и пользователя :) пользователь выбирает лучшее в любом случае ...ЗАКОН МИРА ОДИНАКОВ ДЛЯ ВСЕХ

ЕЩЁ РАЗ РАБОТАТЬ - ЛОДКА ПЛЫВУЩАЯ ПРОТИВ ТЕЧЕНИЯ ОСТАНОВИВШАЯСЯ НА МИГ СНОСИТСЯ НАЗАД

# February 21, 2009 10:32 AM

IgorVolk said:

А вообще, самая главная уязвимость для компьютера - сидит перед монитором...

# September 23, 2009 2:55 AM

Мониторинг said:

2IgorVolk

Отлично сказано. Причем на мониторе обязательно порно сайты у этих уязвимостей

# October 16, 2009 12:09 PM
Leave a Comment

(required) 

(required) 

(optional)

(required) 

  
Enter Code Here: Required

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Page view tracker