
Početkom studenog 2014. naši stručnjaci za sigurnost informacijskih sustava pronašli su sigurnosni propust na web stranici tvrtke Adobe Systems Incorporated. Prijavili smo ga Adobeovom sigurnosnom timu, a 29. prosinca 2014., u suradnji s njihovim inženjerima, propust je saniran.
Adobe nas je uvrstio na svoj popis zahvala istraživačima, dostupan na stranici zahvala, pod 2014. godinom.
Što je propust omogućavao
Ranjivost je otvarala put prema:
- preuzimanju korisničkog računa ili usluge,
- praćenju korisnika i prikupljanju statistike bez njihova znanja,
- iskorištavanju preglednika posjetitelja,
- širenju sadržaja s domene od povjerenja.
Adobeovi programi – Acrobat Reader, Photoshop, Illustrator i ostali – svakodnevno se preuzimaju s njihovih stranica. Propust na takvoj domeni nije samo problem jedne web stranice nego pitanje povjerenja u sve što se s nje preuzima.
Dva nalaza u dvije godine
Dvije godine ranije pronašli smo sličan propust na Microsoftovoj web stranici. Obrazac je isti i vrijedi ga ponoviti: opsežni sigurnosni programi i veliki timovi ne znače da propusta nema.
Web stranica velike tvrtke nije jedan sustav nego desetci njih, građenih godinama, od raznih timova i vanjskih suradnika. Propust se najčešće ne pojavi u jezgri nego na rubu – u kampanjskoj stranici koju je netko postavio i zaboravio, u obrascu koji nije dobio istu pažnju kao ostatak ili u komponenti koja se prestala održavati.
Odgovorno prijavljivanje
Propust smo prijavili prije objave i s objavom čekali dok nije saniran. Cilj nije bila vijest nego popravak.
Što to znači za vaš sustav
Ako propust može postojati kod Adobea, gotovo sigurno postoji i kod vas. Pitanje je samo hoće li ga prvi pronaći netko tko će ga prijaviti.
Naša sigurnosna analiza i penetracijsko testiranje rade upravo to – traže ranjivosti prije nego ih pronađe netko drugi, uz konkretan popis onoga što treba popraviti.
Javite nam se za provjeru vašeg sustava.