Adobe MAX Sneaks
Pagkatapos na tanungin sila ng Adobe Systems na huminto tungkol sa kanilang mga natuklasan, dalawang mga tagapangasiwa ng seguridad ang nakuha ng isang teknikal na pag-uusap kung saan ipapakita nila kung paano nila mapupunan ang kontrol ng isang browser ng biktima gamit ang isang online na atake na tinatawag na 'clickjacking. '
Robert Hansen at Jeremiah Grossman ay nakatakdang maghatid ng kanilang pahayag sa susunod na linggo sa kumperensya ng OWASP (Open Web Application Security) sa New York. Ngunit ang patunay ng code ng konsepto na kanilang binuo upang maipakita kung paano nagtrabaho ang pag-click sa pag-click sa pag-atake sa isang bug sa isa sa mga produkto ng Adobe. Pagkatapos ng isang linggo ng mga talakayan sa Adobe, nagpasya ang mga mananaliksik noong nakaraang Biyernes upang hilahin ang usapan.
Kahit na naniniwala ang Hansen at Grossman na ang clickjacking flaw sa huli ay namamalagi sa paraan na ang mga browser ng Internet ay idinisenyong, kumbinsido sila ng Adobe na humawak sa kanilang diskusyon hanggang sa makalabas sila ng patch.
Sa isang clickjacking na atake, sinasalakay ng pag-atake ang biktima sa pag-click sa malisyosong mga link sa Web nang hindi napagtatanto ito. Ang ganitong uri ng pag-atake ay kilala sa loob ng maraming taon, ngunit hindi itinuturing na partikular na mapanganib. Ang mga eksperto sa seguridad ay naisip na maaaring magamit upang gumawa ng pag-click sa pandaraya sa pag-click o upang mapalawak ang mga rating ng Digg para sa isang Web page. Halimbawa, sa pagsulat ng kanilang code ng patunay-ng-konsepto, natanto ng Hansen at Grossman na ang clickjacking ay talagang higit pa seryoso kaysa sa unang pag-iisip nila.
"Nang tuluyan na kami ay nagtayo at nakuha ang patunay ng konsepto na ito ay medyo masama," sabi ni Grossman. "Kung kontrolin ko kung ano ang iyong na-click, gaano karaming masama ang maaari kong gawin? Ito ay lumiliko maaari mong gawin ang isang bilang ng mga tunay, talagang masamang bagay."
Ni Grossman o Hansen, CEO ng consultancy na SecTheory, nais na makakuha ng sa mga detalye ng kanilang pag-atake. Gayunpaman, sinabi ni Tom Brennan, ang tagapag-ayos ng OWASP conference na nakita niya ang code ng pag-atake na nagpakita at pinahihintulutan ng attacker na kontrolin ang desktop ng biktima.
Sinasabi ng mga mananaliksik na hindi sila pinigilan ng Adobe na i-drop ang kanilang talk. "Hindi ito isang masamang" sinisikap ng tao na panatilihing pababa sa amin ang mga sitwasyon, "isinulat ni Hansen sa kanyang blog.
Late Lunes, nag-post si Adobe ng tala, pinasasalamatan ang mga mananaliksik para sa pagpapanatiling pribado at nagpapahiwatig na ang Ang kumpanya ay nagtatrabaho sa patching ang problema.
Kahit na ang pagbubunyag ng bug ay maaaring makatulong sa mga attackers, sinabi ni Orenas ng Brennan na ang mga mananaliksik ay dapat pa rin magpatuloy at magbigay ng kanilang pahayag upang bigyan ang mga propesyonal sa IT ng pagkakataong maunawaan ang tunay na katangian ng banta. "May isang zero-araw na problema sa mga browser na nakakaapekto sa milyun-milyong tao ngayon," sabi niya. "Kapag tinatalakay ito ng isang tao, inilalagay nito ang lahat sa parehong patlang ng paglalaro."
Sinabi ni Hansen at Grossman na umaasa rin ang Microsoft na mag-patch ng isang kaugnay na bug sa Internet Explorer, at marami pang ibang mga browser ang apektado din ng problema sa pag-click. "Naniniwala kami na mas marami o mas kaunti ang isang problema sa seguridad ng browser," sabi ni Grossman.
Paminsan-minsan ang mga update ay napakahalaga, ngunit ang pinaka-tila tulad ng tinkering. Ang PS3's Disyembre 2, 2008 v2.53 update ay nagdagdag ng full-screen na suporta para sa Adobe Flash. Ang pag-update ng Nobyembre 5, 2008 v.2.52 ay nagdala ng tatlong mga pag-aayos sa maliit na glitch. Ang Hulyo 29, 2008 v2.42-update ang enigmatically "pagbutihin [d] ang kalidad ng pag-playback ng ilang PlayStation 3 at PlayStation format software." Ang pag-update ng Hulyo 8, 2008 v2.41 ay naayos
Huwag ako mali, sa tingin ko talagang kahanga-hanga na nais ng Sony na maglinis ng ilang frequency. Ngunit hindi dapat isang kumpanya na may mga mapagkukunan ng Sony at isang predictable hardware development platform malinaw na ang windshield maagang ng panahon?
"Ang bawat tao'y nagsasalita tungkol sa kung paano mga consumer hindi alam kung ano ang nangyayari, at kung alam nila kung ano ang nangyayari, sila ay magiging horrified, "sabi ni Rubin. "Ang dahilan kung bakit hindi nila alam ang tungkol dito ay hindi sila nag-aalinlangan upang malaman ang tungkol dito, at ang dahilan kung bakit hindi sila nag-aalinlangan upang malaman ang tungkol dito ay dahil wala nang masama ang nangyari."
[Karagdagang pagbabasa: Ang pinakamahusay TV streaming services]
Ang Verizon ay gumawa ng ilang mga menor de edad na mga pagsasaayos sa pinakabagong serye ng mga 3G coverage ng mga ad, ngunit ang AT & T ay hindi impressed. Pinalawak ng AT & T ang paunang reklamo at kahilingan para sa injunction na isama ang mga bagong ad, at nagbigay ng pahayag upang 'itakda ang tuwid na tala' tungkol sa mga claim sa Verizon. Talaga bang nararapat ang mga ad na ito ng pansin?
Una sa lahat, ano ang inaasahan ng AT & T na magawa? Kung ang layunin ay upang maiwasan ang mga customer at prospective na mga customer mula sa pag-aaral tungkol sa kanyang kalat 3G coverage, ang pag-file ng isang kaso at pagguhit ng pansin ng media ay hindi isang mahusay na diskarte. Ang netong resulta ay isang bungkos ng libreng advertising para sa Verizon.