Extreme IT

Web razvoj

Web stranice Web shop Web aplikacije Mobilne aplikacije

Marketing & AI

Digitalni marketing AI Integracije Analitika & izvještaji SEO optimizacija

Infrastruktura

Web hosting Poslovni email Sigurnost

Poslovni alati

Fiskalizacija Fiskalizacija 2.0
Reference Novosti O nama
Zatraži besplatnu ponudu Kontakt
Novosti

Extreme IT otkrio sigurnosni propust u Microsoft web stranici

08.01.2013. Extreme IT
Extreme IT otkrio sigurnosni propust u Microsoft web stranici

U listopadu 2012. naši stručnjaci pronašli su sigurnosni propust na web stranici Microsoft.com. Prijavili smo ga Microsoftovom sigurnosnom timu i u studenom iste godine, u suradnji s njihovim inženjerima, propust je saniran.

Microsoft nas je uvrstio na svoj popis zahvala istraživačima koji su odgovorno prijavili ranjivost – danas dostupan u MSRC popisu zahvala.

Što je propust omogućavao

Bez ulaska u detalje koji bi mogli poslužiti za zloupotrebu, ranjivost je otvarala put prema:

  • preuzimanju korisničkog računa ili usluge,
  • praćenju ponašanja korisnika i prikupljanju statistike bez njihova znanja,
  • iskorištavanju preglednika posjetitelja,
  • širenju sadržaja s domene od povjerenja.

Zadnja stavka je ona koja se najčešće podcjenjuje. Kad napadač može objaviti sadržaj na domeni kojoj korisnici vjeruju, sve uobičajene mjere opreza prestaju raditi – adresa u pregledniku izgleda točno onako kako bi trebala.

Zašto ovo objavljujemo

Ne zbog same vijesti, nego zbog onoga što iz nje slijedi: veličina tvrtke i količina uloženog novca ne jamče sigurnost. Ako se propust može potkrasti Microsoftu, može se potkrasti bilo kome.

U praksi ranjivosti rijetko nastaju iz egzotičnih razloga. Najčešće su to zaboravljena testna stranica, obrazac koji ne provjerava unos, komponenta koja godinama nije ažurirana ili postavka poslužitelja koju je netko davno promijenio „samo privremeno“.

Četiri koraka odgovornog prijavljivanja: nalaz, prijava proizvođaču, popravak i tek onda objava
Objava ide tek nakon popravka — i bez detalja koji bi omogućili zloupotrebu.

Odgovorno prijavljivanje

Propust smo prijavili prije bilo kakve objave i čekali da bude saniran. To je jedini ispravan redoslijed. Objaviti ranjivost prije popravka znači izložiti sve korisnike te stranice – bez obzira na to koliko je nalaz zanimljiv.

Isti pristup primjenjujemo i kad ranjivost nađemo kod klijenta ili na nekom sustavu na koji slučajno naiđemo.

Kako to izgleda kod naših klijenata

Isti način razmišljanja ugrađen je u naše usluge: sigurnosna analiza i penetracijsko testiranje traže upravo ovakve propuste prije nego ih pronađe netko drugi.

Ako niste sigurni u kakvom je stanju vaš sustav, javite nam se za sigurnosnu provjeru.

Vidi i: propust pronađen na Adobeovoj web stranici.