Hoofdcategorieën

'Oude versies software erger dan malware'

Door Mick de Neeve, woensdag 21 juni 2006 15:08
Bron: eWeek, views: 32.378

Beveiliger Bit9 waarschuwt dat oude versies van populaire software een grotere dreiging voor bedrijfsnetwerken opleveren dan virussen en andere malware. Het bedrijf heeft een lijst vrijgegeven met vijftien veelgebruikte applicaties die veel in ongepatchte vorm op computernetwerken geïnstalleerd zouden staan, waaronder Mozilla Firefox, Apples iTunes en QuickTime, Skype, Adobe Acrobat Reader en Suns JRE. Oude versies van deze software bevatten kritieke fouten die tot het uitvoeren van kwaadaardige code kunnen leiden. Een veelgebruikte applicatie is bijvoorbeeld versie 1.0.7 van Mozilla Firefox, met de MSFA 2005-50-fout aan boord, die het runnen van willekeurige code mogelijk maakt. Het is een van de bugs waarvoor exploits werden aangetroffen in een duistere Russische 'doe het zelf'-malwaretoolkit die voor twintig dollar van eigenaar wisselt.

Piraat / Malware / Schedel op scherm Volgens Bit9 zit het probleem van de wijdverbreidheid van oude versies van populaire applicaties hem vooral in het gebrek aan controle door het systeembeheer van bedrijven. 'Die vertrouwen op de eindgebruikers om patches te installeren in plaats van er zelf zorg voor te dragen', zo stelt de beveiliger. Volgens Bit9 is het onverstandig om er een te vrij beleid op na te houden en werknemers toe te staan om zelf allerhande software te installeren. Veel systeembeheerders zouden geen kijk hebben op de applicaties die op het netwerk draaien. 'Weten welke software er draait is de eerste stap om het applicatiebeheer in eigen handen te krijgen, zodat het bedrijfsnetwerk goed beschermd kan worden', aldus Bit9.

Bit9's top 15 kwetsbare applicaties
De meest kwetsbare populaire applicaties, volgens Bit9

Volgende 16:13
Vorige 14:38

Reacties

«  1  2  3  »

Ik mis IE (5) in het lijstje ;) en 6 eigenlijk ook

Edit: tuurlijk, mod maar weer weg. Het is niet als flame bedoeld, denk er maar eens goed over na. IE bugs zijn ook veel relevanter omdat het nog steeds meer gebruikt word. Niet iedereen is een tweaker.

Heb je dan werkelijk de strekking van het artikel niet begrepen?

IE gebruikers weten zo langzamerhand wel dat hun software de nodige bugs heeft en dat ze dus regelmatig moeten updaten. (En MS maakt het ze ook makkelijk met de automatic updates)

Je ziet dan ook prompt dat de software waarvan steeds wordt geroepen dat ie veel veiliger is niet wordt geupdate (firefox)
Terwijl dat ook best wel ernstige bugs heeft, en updates daarvoor ook gewoon noodzakelijk zijn.

Je ziet dan ook prompt dat de software waarvan steeds wordt geroepen dat ie veel veiliger is niet wordt geupdate (firefox)
:?
Bij mij wordt firefox anders automatisch geupdated hoor :). Net als msn messenger trouwens.

Bij mij wordt firefox anders automatisch geupdated hoor
En vanaf welke versie gaat het automatisch? ;)

Om het automatisch te laten updaten moet je volgens mij of administrator rechten hebben, of firefox op een niet standaard wijze geinstalleerd hebben.
Beide lijken me geen goede opties.

Volgens mij vanaf 1.5. (weet het niet zeker hoor, maar bij mij update 'ie em ook automatisch).

Ook in versie 1.0 werd je automatisch verwitigd van een nieuwe versie. Probleem op bedrijfsnetwerken is dat bij vele programmas de automatisch functie niet werkt omdat er geen toegang is tot het internet. Uiteindelijk moeten de systeembeheerds het regelmatig nakijken, en dan maakt het niet uit of het nu IE of Fx of Opera is.

als er geen internettoegang is, dan is de kans dat de lek(ken) misbruikt worden, ook een aanzienlijk stuk lager ;)

(En MS maakt het ze ook makkelijk met de automatic updates)....

meot je wel een legale versie hebben... :Y)

het gaat om bedrijfsnetwerken, daar is het merendeel van de windows-installaties wel degelijk legaal, trouwens kritieke updates krijg je sowieso

IE gebruikers weten zo langzamerhand wel dat hun software de nodige bugs heeft en dat ze dus regelmatig moeten updaten. (En MS maakt het ze ook makkelijk met de automatic updates)
In wat voor wereld leef jij?
Gebruikers hebben er over het algemeen geen flauw benul van dat IE bugs bevat.

@veldmuis

In welke wereld leef jij zelf?

Gebruikers hebben door al die bugs die het nieuws op TV en de kranten hebben gehaald al lang in de gaten dat je IE moet updaten.

Maar Firefox niet, want de wizkid bij de buren heeft verteld dat opensource software allemaal hardstikke veilig is....

Wil je echt weten hoeveel mensen die software update uit hebben staan?

Als jij een fijne breedband verbinding hebt, is het allemaal niet zo vervelend, maar als je nog een telefoonverbinding hebt, tja, dan wil je die updates wel uitzetten.

Dan hebben we het niet eens over de niet ondersteunde pakketten, zoals sommige studenten licenties en zo. Dus ook MicroSoft producten zouden eigenlijk heel hoog in deze lijst moeten scoren.

Ik mis IE ook in het lijstje. De meest populaire browser van allemaal, en die zou niet in de top 15 voorkomen? Of hebben we het hier alleen over software die niet van Microsoft is?

IE updates zitten tussen de hotfixes van Microsoft. De meeste bedrijven hebben inmiddels door dat ze die best zo snel mogelijk installeren.

Pas nog weer een keer geprobeerd om een update te installeren, maar ehhh nee, dat ging hier op het bedrijfsnetwerk niet, want de pakketten worden door de firewall tegengehouden.

De persoon die verantwoordelijk is voor werkplek onderdhoud vertrouwt op de auto update en de persoon verantwoordelijk voor de firewall heeft te horen gekregen dat soort van executables en zo er niet doormogen, dus....

Dat gebeurt overigens op best veel plekken is mijn ervaring.

Of hebben we het hier alleen over software die niet van Microsoft is?
MSN Messenger is ook van Microsoft en die staat wel in het lijstje |:( (inkoppertje :o )

Het gaat dan ook om software die nog effectief op PC's geïnstalleerd staat en waarschijnlijk was IE5 daar dan niet bij. Dat de software nog issues bevat doet er dan niet meer toe.

Knap als je een Windows PC vindt zonder IEx erop.

IE staat gewoon niet op het lijstje omdat ook de nieuwe versies erger zijn dan malware :+

Ik mis alle versies van windows in het lijstje.

Het gaat hier om software in bedrijfsnetwerken die meestal door eindgebruikers zelf is geïnstalleerd en waar systeembeheer niet voldoende zicht op heeft. Het patchen en updaten van ms software is meestal beter geregeld binnen bedrijven, bv via wsus of sms, en ongepatchte IE versies zul je dus minder aantreffen.

Het gaat hier om software waarvan een nieuwe versie beschikbaar is. Van IE 6 zijn vele bugs nog niet gepatched dus ... :Y)

Dat wou ik net zeggen.
Om over de rest van het OS Windows nog maar niet te spreken!
En een oude M$ Office zou ongetwijfeld ook een plek op de lijst verdienen.

Dat is niet meer dan logisch. Er zijn immers niet voor niets updates voor uitgebracht en daarom moet je ook altijd je software updaten(tenzij het WGANotify is natuurlijk ;))

Voor bedrijven is een goed advies over IE vast belangrijker. omdat niet veel bedrijven verder kijken dan hun neus lang is en gewoon hun ongepatchte IE 6.0 blijven gebruiken.
Mozilla is dan weer wat minder belangrijk.

Mozilla is zovaak geprezen als veiliger dan IE, om het dan door 1 fout (die al verholpen is) bovenaan in een lijst van 'top 15 kwetsbare software' te zetten vind ik toch niet kloppen.

Lezen is moeilijk he?

Het gaat er niet om of die fout verholpen is.
Het gaat er om of mensen die patch ook daadwerkelijk geinstalleerd hebben.

Een applicatie met 100 bugs, waar een gebruiker ook alle 100 patches voor geinstalleerd heeft, is veiliger dan een applicatie met maar 1 bug, waar de gebruiker de patch niet voor geinstalleerd heeft!

Maar die bugs in IE (o.a.) hebben ook al patches die kunnen worden gebruikt en vaak net zo vaak als FF niet worden toegepast! Het lijkt er een beetje op alsof deze meneer wordt gesponsord in zijn uitlatingen!

IE wordt veel meer gebruikt en dus is dit een groter veiligheidsrisico dan welk ander programma dan ook!

Zeker als je dan goed leest: er staat bij FF: multiple vulnerabilities, oftewel: meerdere kwetsbaarheden terwijl er maar 1 echt kritieke was in tegenstelling tot IE waar er tientallen in zaten!

Bovenaan staan toevallig wel de grootste concurrenten van MS op de verschillende disciplines!

Verder vind ik het raar dat ze het hebben over oude software terwijl Adobe A reader 7.0 nog niet eens zo oud is! Was dat ook niet iets waarvoor MS onlangs een alternatief presenteerde??

De patches van IE worden juist wel vaak toegepast.

In plaats van die meneer er van te beschuldigen dat ie zijn uitspraken alleen maar doet omdat ie betaald wordt (door MS) zou je beter eens het orginele artikel kunnen lezen.

Het "onderzoek" is gericht op bedrijven, waar gebruikers vaak zelf extra applicaties installeren.

IE is op die machines wel gepatched, want daar zorgt de IT afdeling wel voor. Maar dat FF geinstalleerd is door de gebruiker weet de systeembeheerder niet, en die wordt dus vaak niet gepatched.

Acrobat Reader is ook typisch zo'n applicatie die gebruikers zelf vaak installeren. En dan gaat het er niet om of het nou oud is, maar of er patches voor zijn die niet geinstalleerd zijn.
(In het orginele artikel wordt nergens gesproken over "oude" applicaties)

Dus nogmaals, het gaat om de applicaties die gebruikers EXTRA installeren op de desktop en die bij de IT afdeling dus niet bekend zijn en niet gepatched worden.

En dan is het lijstje dus helemaal niet vreemd.
Vraag een tweaker dat soort applicaties op te noemen en dan zullen FF, Skype, Acrobat Reader, JRE etc inderdaad bovenaan komen.

Uiteraard moet je niet verbaasd zijn dat Bit9 "toevallig" het "eerste" bedrijf is dat software heeft om dit soort "non-business applications" op je bedrijfscomputers te detecteren.

Binnen kort ook nog win 98 en 2k.
aan gezien microsoft geen updates meer maakt :+

Binnenkort? de laatste bugfixronde hebben ze windows 98 al in de kou laten staan, de normale windows explorer zou al vatbaar zijn voor security bugs. Sowieso is windows 98 al een dood platform qua beveiliging, of MS dat nou patcht of niet.

Ach... een beetje goede firewall en virusscanner moet voldoende zijn om 98 probleemloos op het internet draaiend te houden wat al voor veel mensen die geen verstand hebben van computers een probleem is.

Oei ... toen stond opeens de altijd eeuwig om zijn veiligheid geroemde Mozilla FireFox op de nummer 1 positie van onveilige software. Krijg je dan even een klap.

Ja hehe, die versie is al weer een paar maanden oud.

Ooo.. dan is het dus ook geen enkel probleem als we praten over IE6, want die is zelfs nog ouder. Dan maakt dat ook niet meer uit.

Waarom hebben sommige FF gebruikers altijd van die gigantische oogkleppen op. ..

Feit blijft, dat juist die FF community het hardst van allemaal loopt te krijsen over hoe veilig FF wel niet is, en hoe weinig problemen er in zitten. Oude versie of niet, schijnbaar was de kwaliteit toch niet zo van top niveau?

Jij hebt duidelijk de rest van deze post niet gelezen..
Heb je enig idee waar het over gaat? Of heb je alleen gezien dat firefox bovenaan staat en geen flauw benul waarom dat eigenlijk is?

het gaat er om dat Firefox het meest voorkomende pakket is binnen bedrijven dat de gebruiker zelf geinstalleerd heeft maar waar een bug in zit..

het gaat om een OUDE versie met 1 security-bug.
In tegenstelling tot IE waarvan de security bugs niet meer te tellen zijn.

hoe komt het denk je dat firefox zoveel voorkomt? Omdat al die mensen internetexplorer om te kotsen vinden..

Het gaat helemaal niet om hoe veilig de browser is.. Iedere applicatie heeft fouten..
Dus dan kan je zeiken over dat firefox gebruikers oogkleppen ophebben, maar als jij het hele verhaal gaat interpreteren zodat IE in jouw ogen toch weer beter is dan zou ik zelf je oogkleppen maar eens af doen..

Misschien leer je nog eens wat door wat beter om je heen te kijken..

Jij hebt duidelijk de rest van deze post niet gelezen..
Heb je enig idee waar het over gaat? Of heb je alleen gezien dat firefox bovenaan staat en geen flauw benul waarom dat eigenlijk is?
AAH, ze vallen Firefox aan, snel, allemaal in de loopgraven :Y)

Gordijnstok heeft imho prima gelezen wat er in het artikel staat, en zijn conclusie is ook terecht.

Gordijnstok zegt nergens dat IE6 een super veilige browser is, noch dat er geen kritieke bugs inzitten.

Echter:

Firefox staat, door de mond op mond reclame, bekend als de Bugvrije browser. Dat dat niet zo is, weten de Tweakers wel, maar dat wordt de gebruiker niet verteld als de buurjongen Firefox neerzet op je PC.

Vergeet ook niet de landelijke advertentie, waarin eigenlijk hetzelfde verteld wordt.

Firefox bevat ook kritieke fouten (niet 1 leak zoals jij stelt, maar meerdere kritieke fouten in die ene versie). Blijkbaar hebben mensen toch niet het gevoel dat Firefox updates nodig heeft.

Update jij alle dingen die binnen komen? Ik zelf klik ook vaak wat weg onder het mom van dat komt wel. Denk aan Winzip en Adobe producten.

Datzelfde hebben mensen dus met Firefox, waardoor opeens Firefox een bedreiging kan worden voor je bedrijfsnetwerk.

Daarmee zeg ik niet dat FF geen goede browser is, niet veilig is of wat dan ook. Wat ik wel zeg, is dat FF gewoon ook kritieke fouten heeft, en ook af en toe updates moet hebben. Doe je dat niet, dan kan FF opeens wel een grotere bedreiging voor je computer worden dan IE6.

Op dit moment staan er precies 90 Critical Bugs open voor Firefox. Critical kan overigens ook betekenen dat het een erg lastige bug kan zijn, het hoeft niet meteen een lek te zijn.

Wat dat zegt? Niet bijzonder veel, maar wel dat FF er ook nog lang niet is.

Feit blijft, dat juist die FF community het hardst van allemaal loopt te krijsen over hoe veilig FF wel niet is, en hoe weinig problemen er in zitten. Oude versie of niet, schijnbaar was de kwaliteit toch niet zo van top niveau?

Je gebruikt in 1 stukje tekst tenminste 3 stukken informatie op de verkeerde manier om je punt te maken...

1) Het aantal kritieke bugs dat is ontdekt in IE t.o.v. Firefox. Dit is onweerlegbaar veel lager bij FF, hiervoor zijn genoeg betrouwbare statistieken.

2) De relatie tussen de kwaliteit van de software en het feit of er dan kritieke bugs inzitten. IEDER stuk software heeft fouten, en het is dan ook grote onzin om uitspraken te doen over de kwaliteit. De enige manier om de (beveilingings) kwaliteit van programma's goed met elkaar te vergelijken is het AANTAL kritieke bugs en de ERNST ervan. Het feit of er al dan niet kritieke bugs inzitten als criterium te gebruiken zou betekenen dat de kwaliteit van ALLE software slecht is. Beetje ongenuanceerd. Om nu conclusies over de relatieve veiligheid van FF t.o.v. IE te kunnen trekken: zie punt 1

3) De conclusie die je verbindt ('SCHIJNBAAR is FF dus niet zo veilig...') aan de resultaten van dit onderzoek. Dit onderzoek meet helemaal niet hoe veilig FF of IE is! Het onderzoek meet hoeveel verouderde versies er op een bepaald soort systemen (bedrijfsnetwerken) rondzwerven waar kritieke fouten in kunnen zitten. Je vergeet voor het gemak in je FF uitspraak te vermelden dat we het hier hebben over EEN versie van FF welke al bijna een jaar oud is...

Overigens al door meerder posters aangegeven is dat IE helemaal niet in dat lijstje staat, omdat dat over het algemeen door (goedbetaalde) sysadmins gepatched en up to date gehouden wordt om het veilig te krijgen. Als je op jouw manier redeneert dan kunnen gebruikers ook zelf een backdoor programma gaan installeren buiten systeembeheer om, en dan zou je daaruit kunnen concluderen hoe onveilig heel Windows wel niet is, dat dat kan.

De enige conclusie die ik kan trekken uit dit 'onderzoek', is dat sommige sysadmins kritieke fouten bevatten, waardoor het mogelijk is dat een FF versie 1.0.7 nog op bedrijfssystemen rondhangt...

Ik vind dat java spul wel erg kwalijk, want als je java "update" laat hij de oude versies gewoon staan. Denk je dus beveiligd te zijn doordat je nieuwe JAVA hebt ben je alsnog het bokje doordat de oude er gewoon naast draait.

FF heeft een auto-update functie dat is niet zo'n probleem. :)

Maar het ligt meerendeel aan de gebruiker en hoe snel er word ge-update qua veiligheid

Jammer dat het voor besturingssystemen er niet bij staat....

;)

Het ligt ook wel een beetje aan hoe de applicatie besluit zich te updaten.
Als je kijkt naar Firefox, die geeft netjes aan dat bij de volgende keer opstarten van FF, dat een update geinstalleerd gaat worden. Zo zijn er meer applicaties die dat zo netjes doen.
Acrobat echter heeft de laatste tijd de ene na de andere update gehad en lang niet altijd gaat het weer opstarten van de update even vloeiend en ben je dus je open staande PDF-documenten kwijt (lang niet alles staat op je schijf) Verder wil die nogal vaak rebooten en geeft dat ook nogal hardnekkig aan en komt altijd met de melding van een update wanneer je net een document open hebt en zit te lezen.

De ergste is in mijn ogen Quicktime.
Die heeft echt te vaak een nieuwe versie zodat de filmpjes op de site die je bekijkt niet draaien (en ook niet onder de alternative-codec van Quicktime). Het updaten is dan ook altijd weer een zoektocht naar waar de niet-betaal versie staat en de installer haalt het in zijn botte kop om alle openstaande IE of FF vensters zonder melding gewoon te sluiten. Waar halen ze het gore lef vandaan. (het zonder waarschuwing rebooten hebben vrijwel alle softwaremakers nu wel afgeleerd)

Kortom het niet updaten is bij sommigen soms ook een 'keus' uit ergenis geworden en wanneer een hoop gebruikers dus niet updaten moet dat IMHO ook zeker bij de makers van de software gezocht worden.
Een beetje nadenken over de momenten en de manieren waarop de updates aangeboden worden zou al een hoop schelen.

en acrobat heeft de nare neiging bij de updates yahoo toolbar te willen installeren. Daardoor druk ik standaard op 'nee'

waarom installeert iemand nu Quicktime? Ik zie de meerwaarde van dit progsel (gratis versie) niet in. Verder komt er een zoveelste icoontje in je startbalk terecht en ben je niet zeker welke rommel er nog extra bijgeinstalleerd wordt... Qtime ligt al zeer lang van mijn systeem!

En dan heb je idd nog es de extra problemen bij het updaten :(

Plus de standaard zeikmelding of je ASJEBLIEFT de pro versie wilt kopen bij iedere keer dat je de player opstart..

En toch heb je quicktime dus wel nodig voor het afspelen van mov files..

Quicktime-alternativ zou niet bestaan als quicktime er niet was want er zit gewoon een groot deel van de code in weggestopt.

je wordt gewoon gedwongen om quicktime te gebruiken..
WIl je een movie trailer kijken dan zijn die voor 90% in quicktime formaat.. Je kan er niet omheen als je graag trailers van films kijkt.... En niet iedereen kent het bestaan van quicktime-alternativ.....

Die auto-update functie van FF is inderdaad zeer mooi geïmplementeerd, totdat systeembeheer op de proxyserver/filter de categorie "Software downloads" blokkeert en niemand dus nog zijn FF kan updaten via de automatische weg.

XnbX, dat moet Win98 en ME zijn, ik heb nog niet gehoord dat MS gaat stoppen met updates voor Win2K

Niet?
nieuws: Windows 2000 wordt uitgefaseerd
nieuws: Windows 2000-ondersteuning nadert zijn einde
nieuws: Laatste Windows 2000-update krijgt staartje

En ja, software blijft buggevoelig, nieuwe versies verschijnen meestal met een goede reden, en dat is niet altijd een nieuwe functie.
Dus updaten blijft noodzakelijk.
Gelukkig kennen steeds meer programma's een auto-update functie.

De extended support zal beschikbaar blijven tot 30 juni 2010. Securitypatches zijn in de extended periode gratis verkrijgbaar.
Valt voorlopig nog wel mee, dus.

En ja, software blijft buggevoelig, nieuwe versies verschijnen meestal met een goede reden, en dat is niet altijd een nieuwe functie.
Dus updaten blijft noodzakelijk.
Tot zover het motto van sommige beheerders: "It ain't broke, don't fix it"

Tot zover het motto van sommige beheerders: "It ain't broke, don't fix it"
Op het moment dat er een bugfix of vulnerability-reparatie uitkomt is dus aangetoond dat het wel degelijk "broke" is...

Gelukkig biedt beveiliger bit9 zelf een oplossing voor dit soort problemen! }> }>

Bron is uiteraard niet neutraal.
Verder is ook de redenering: "het is erger om applicaties te gebruiken die mogelijk gehacked kunnen worden, dan om al gehackte programma's (addware, spyware, etc.)" uiterst merkwaardig.

Als desktop beheerder geef je imo users geen admin rechten maar hooguit die van power user. Dit maakt het niet eenvoudig om applicaties te updaten.

iTunes als voorbeeld nemend, geeft wel een melding als er een nieuwe versie beschikbaar is (mits niet uitgevinkt). Kies je voor "update", wordt je alleen naar de download site gebracht. Maar om voor elke update een volledig nieuwe executable van 35+ MB te downloaden, en alle PC's één voor één handmatig als admin te gaan updaten...

Als je als systeem beheerder je gebruikers de admin rechten ontneemt, dan zou dat ook moeten betekenen dat de systeem beheerder zorgt dat die updates automatisch op de computer komen te staan, zonder dat de gebruiker zich daar om hoeft te bekommeren.

Ik snap uberhaupt niet dat je iTunes op een bedrijfsPC zet...

Precies, rechten ontnemen en hierna heb je een aantal standaard pakketten tot je beschikking.

Firefox, Acrobat, Java en Flash zijn de enige waar ik in kan komen en deze zijn te pushen via GPO's.

Itunes, Skype, IM's, Realplayer, P2P's horen helemaal niet op een bedrijfsnetwerk.

DRM software is niet te installeren zonder admin rechten.

Windows Xp heeft daarnaast ook zip ondersteuning en is imo niet meer nodig maar deze is anders ook te deployen.

Lees het orginele artikel eens.

Het gaat juist over de paketten die de IT afdeling NIET op de desktops heeft gezet, maar die de gebruikers er zelf op heeft gezet.

En daarom dus juist Skype, IM's, Realplayer, P2Ps etc.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 16:13
Vorige 14:38
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: