Alessandro Del Rosso
mercoledì 29 luglio 2009

Microsoft, ecco le patch salva Windows

Aggiustamenti straordinari per far fronte a un problema fuori dall'ordinario. Un difetto in una vecchia libreria rischia di causare qualche grattacapo di troppo

Roma - Come preannunciato, nella serata di martedì Microsoft ha divulgato i dettagli di una grave vulnerabilità di sicurezza che interessa un numero potenzialmente elevato di applicazioni.

Dal bollettino MS09-035 si apprende che il componente vulnerabile è l'Active Template Library (ATL), una libreria di classi C++ sviluppata da Microsoft e distribuita insieme a Visual Studio. Tale libreria semplifica la programmazione di oggetti Component Object Model (COM) e controlli ActiveX, e si trova linkata (in modo statico o dinamico) in un imprecisato numero di applicazioni per Windows, sia Microsoft che di terze parti. Lo scenario di attacco è classico: una pagina web o un documento HTML che, una volta aperti in Internet Explorer, eseguono del codice maligno con gli stessi privilegi dell'utente locale.

Una chiara esposizione della vulnerabilità e dei fattori di rischio ad essa collegata è stata fornita in questo post da Feliciano Intini, chief security advisor di Microsoft Italia, che ha spiegato come "non è possibile sapere a priori quali ActiveX presenti in circolazione siano vulnerabili o meno, dal momento che possono esserlo tutti quelli realizzati usando la libreria ATL".
Intini ha però tranquillizzato gli utenti affermando che gli unici attacchi attualmente noti che sfruttano questa tipologia di problema sono quelli già "schermati" dal bollettino MS09-032: tale bollettino, pubblicato lo scorso 14 luglio, risolveva una debolezza nel Microsoft Video ActiveX Control.

Per mettersi al sicuro da imminenti nuovi attacchi, il consulente di sicurezza afferma sia sufficiente applicare quanto prima le patch contenute nel bollettino MS09-034, pensate per impedire che Internet Explorer venga utilizzato dai cracker come vettore di attacco per la falla di ATL. Per chi non lo avesse ancora fatto, la raccomandazione è dunque quella di attivare la funzione Aggiornamenti automatici, così da ricevere gli update non appena questi saranno disponibili, e di migrare ad Internet Explorer 8, che fornisce meccanismi di protezione più sofisticati.

Va detto che gli aggiornamenti contenuti nel bollettino MS09-034, tre dei quali non correlati alla debolezza di ATL, interessano tutte le versioni ancora supportate di IE: dalla 5.x alla 8. L'unica versione di Windows immune al problema è Seven.

Per gli sviluppatori è altresì di primaria importanza installare le patch per Visual Studio linkate nel bollettino MS09-35, "e valutare - continua Intini - se i componenti e i controlli realizzati tramite l'uso della libreria ATL siano interessati da questo problema". Le applicazioni che contengono la libreria incriminata necessitano di essere ricompilate utilizzando la versione aggiornata di ATL: per tale motivo Microsoft raccomanda alle aziende e ai professionisti IT di controllare se le applicazioni di terze parti da loro utilizzate contengono ATL, e in caso affermativo installarne gli aggiornamenti non appena disponibili (eventualmente sollecitando i relativi sviluppatori affinché rilascino tali update).

Per semplificare e velocizzare l'identificazione degli ActiveX vulnerabili, sul sito di ICASI è stato messo a disposizione degli sviluppatori uno scanner gratuito sviluppato da Verizon Business.

Per ogni altro approfondimento sulla vulnerabilità si rimanda al succitato post di Intini e a questa pagina (in inglese) appositamente approntata da Microsoft. (A.D.R.)
Notizie collegate
65 Commenti alla Notizia Microsoft, ecco le patch salva Windows
Ordina
  • Ci sono le tecnologie per eliminare i problemi arlla radice:
    sandobx, e' in grado di blindare una applicazione in modo tale che, se anche tentasse di eseguire codice maligno, non potrebbe raggiungere il sistema operativo, restando confinato all'interno della sandbox.

    l'ambiente sandbox viene poi distrutto alla chiusura dell'applicazione.

    tale tecnologia sara' gia impiegata in office 2010 per impedire l'esecuzione mi macro dannose.
    Sarebbe ora che tali tecnologie venissero impiegate piu massivamente, soprattutto in un sistema insicuro come windows, la cui insicurezza e' intrinseca al modello di sviluppo.
    non+autenticato
  • nn ha una insicurezza intrinseca, è il più diffuso e per questo viene attaccato di più!!!
    non+autenticato
  • - Scritto da: simone
    > Ci sono le tecnologie per eliminare i problemi
    > arlla
    > radice:
    > sandobx, e' in grado di blindare una applicazione
    > in modo tale che, se anche tentasse di eseguire
    > codice maligno, non potrebbe raggiungere il
    > sistema operativo, restando confinato all'interno
    > della
    > sandbox.
    >
    > l'ambiente sandbox viene poi distrutto alla
    > chiusura
    > dell'applicazione.
    >
    > tale tecnologia sara' gia impiegata in office
    > 2010 per impedire l'esecuzione mi macro
    > dannose.
    > Sarebbe ora che tali tecnologie venissero
    > impiegate piu massivamente, soprattutto in un
    > sistema insicuro come windows, la cui insicurezza
    > e' intrinseca al modello di
    > sviluppo.

    Se Office 2010 verrà bloccato dal giudice, la sua sicurezza sarà davvero a prova di bomba!!! Idea!Rotola dal ridereRotola dal ridereRotola dal ridere
    non+autenticato
  • Ancora ActiveX?
    Ancora Explorer?

    Ma ha un senso oggi affidarsi ancora a queste tecnologie?
    non+autenticato
  • - Scritto da: iRoby
    > Ma ha un senso oggi affidarsi ancora a queste
    > tecnologie?

    guarda che sono una normalissima tecnologia per estendere il browser con dei plug-in, non sono alieni... La stessa Mozilla utilizza una tecnologia simile per eseguire codice applicativo all'interno di un browser.
    non+autenticato
  • vedo che sei in polemica con tutti

    e comunque il problema non è cosa fanno quelle tecnologie ma come lo fanno

    activex è alla base dell'80% dei problemi di IE, quanti altri morti dovranno esserci prima che MS decida di sbarazzarsene?

    riguardo Firefox, suppongo tu sappia almeno come si chiama la tecnologia di cui parli....e no non è per niente simile ad activex
  • Pensa ad un paragone con gli oggetti fisici...

    È un frullatore fantastico, trita pure gli ortaggi più duri, ma ogni tanto qualcuno ci lascia un dito...

    L'azienda che fa quel frullatore chiuderebbe dopo poco.

    Perché M$ non ha chiuso o è stata cacciata dopo i 60.000 sportelli di Poste Italiane bloccati da un virus, o i danni di conficker?
    non+autenticato
  • - Scritto da: iRoby
    > Pensa ad un paragone con gli oggetti fisici...
    >
    > È un frullatore fantastico, trita pure gli
    > ortaggi più duri, ma ogni tanto qualcuno ci
    > lascia un
    > dito...
    >
    > L'azienda che fa quel frullatore chiuderebbe dopo
    > poco.
    >
    > Perché M$ non ha chiuso o è stata cacciata dopo i
    > 60.000 sportelli di Poste Italiane bloccati da un
    > virus, o i danni di
    > conficker?
    E gli sportelli USL di tutto il Friuli bloccati da Nimda e CodeRed a suo tempo?

    È semplicemente tragicomico che ancora si utilizzino i prodotti di tale azienda del cacchio.
    ruppolo
    26881
  • Contratti di Microsoft con dirigenti compiacenti?
  • Sarà, ma l'implementazione di Microsoft è una merda...

    Se l'80% del malware la sfrutta per infettare e fare danni, allora a che serve?
    non+autenticato
  • a far arricchire mafiosi russo/ucraini e magnati dell'industria degli antivirusA bocca aperta

    non dimenticare che Norton ha 3 ville a Palm Springs da mantenereA bocca apertaA bocca aperta
    -----------------------------------------------------------
    Modificato dall' autore il 29 luglio 2009 18.33
    -----------------------------------------------------------
  • considerato il fatto che in quasi tutti i casi questi attacchi eseguono codice con i permessi dell'utente che lancia IE, e che l'utente predefinito di Windows è Amministratore, nonchè tantissimi disattivano UAC perchè lo ritengono un rompiballe, anche un perfetto idiota puo' sviluppare malware. E' troppo semplice sotto Windows, non c'è alcun gusto. Almeno con una distribuzione Linux ti devi sbattere parecchio per ottenere lo stesso risultato.
    non+autenticato
  • - Scritto da: LuNa
    > considerato il fatto che in quasi tutti i casi
    > questi attacchi eseguono codice con i permessi
    > dell'utente che lancia IE, e che l'utente
    > predefinito di Windows è Amministratore, nonchè
    > tantissimi disattivano UAC perchè lo ritengono un
    > rompiballe, anche un perfetto idiota puo'
    > sviluppare malware. E' troppo semplice sotto
    > Windows, non c'è alcun gusto. Almeno con una
    > distribuzione Linux ti devi sbattere parecchio
    > per ottenere lo stesso
    > risultato.

    Io tengo lo UAC disattivato dal primo giorno che ho usato Vista, e non ho mai mandato spam di nessun genere.
    Il pc di una persona che manda spam, worms e quant'altro vengono resi dei CASSONETTI dal worm stesso.
    In sostanza lo UAC non ti cambia la vitaCon la lingua fuori
    Quello che ti cambia la vita è evitare di eseguire applicazioni palesemente malevoli, avere un antivirus che blocchi tali file ancora prima che questi possano entrare nel pc, ed evitare di installare software che installa toolbar o pubblicità che a loro volta possono portare malware.

    Difatti, lo UAC è nato con Vista... Ma credo che anche i pc con XP potessero essere definiti sicuri, se usati con attenzione e un briciolo di cervelloSorride
  • Se solo avessero usato STL come il resto del mondo, invece di reinventare l'acqua calda (e farla insicura) come fanno sempre...

    Cordiali saluti
  • Nei suoi bollettini Microsoft elenca espressamente Windows 7 tra il software non interessato dalla vulnerabilità.

    - Scritto da: fabrizio
    > come da oggetto
  • Come fa un maleintenzionato a scovare vulnerabilità in un sistema operativo che deve ancora uscire?

    E se anche ci riuscisse, prima di approfittarne aspetterà che il nuovo O.S. si sia diffuso per poter fare + vittime.
    non+autenticato
  • quello che dice Del Rosso è che in sostanza 7 non presenta tale vulnerabilità

    è probabile visto che hanno rimaneggiato un bel pò il codice

    chiaramente il fatto che 7 non sia immune non frega a nessuno, men che meno al russian business network

    potenzialmente 7 presenta un framework di sicurezza più debole di quello di Vista a causa delle note modifiche all'uac
    -----------------------------------------------------------
    Modificato dall' autore il 29 luglio 2009 09.58
    -----------------------------------------------------------
  • - Scritto da: pabloski
    > potenzialmente 7 presenta un framework di
    > sicurezza

    non è un framework, evita di usare parole di cui non conosci
    non+autenticato
  • - Scritto da: WSUS
    > - Scritto da: pabloski
    > > potenzialmente 7 presenta un framework di
    > > sicurezza
    >
    > non è un framework, evita di usare parole di cui
    > non
    > conosci

    framework:
    a structure supporting or containing something
    the underlying structure
    *a simplified description of a complex entity or process

    sei tu che non conosci il significato delle parole
    non+autenticato
  • - Scritto da: il dizionario
    > framework:
    > a structure supporting or containing something
    > the underlying structure
    > *a simplified description of a complex entity or
    > process

    UAC non è un framework ma è parte integrante del kernel di Vista
    non+autenticato
  • - Scritto da: WSUS
    > - Scritto da: il dizionario
    > > framework:
    > > a structure supporting or containing something
    > > the underlying structure
    > > *a simplified description of a complex entity or
    > > process
    >
    > UAC non è un framework ma è parte integrante del
    > kernel di
    > Vista

    non è un framework se consideri l'accezione informatica del termine, ma se guardi al significato della parola.. lo è, perchè per framework significa anche "la struttura sottostante" e ti sfido a dire che l'uac non ha una struttura sottostanteCon la lingua fuori
    non+autenticato
  • L'uso del termine "framework" è inappropirato. punto.
    non+autenticato
  • perchè di grazia? perchè così piace a voi troll?
  • - Scritto da: nighthawk
    > L'uso del termine "framework" è inappropirato.
    > punto.

    solo se sei un informatico che non conosce l'inglese
    non+autenticato
  • Non capisco perchè gli acker ci prendono sempre di mira, non è giusto, Windows come diffusione è calato parecchio, ma i problemi di sicurezza invece che calare aumentano, questo non è giusto, non devono perseguire solo Windows, prendetevela pure con Mac e Linux.
    non+autenticato
  • Su dai...
    Non piangere!
    (non sei il vero Dovella vero?)
    non+autenticato
  • Non sto piangendo, sono serio.
    non+autenticato
  • - Scritto da: Dovella
    > di mira, non è giusto, Windows come diffusione è
    > calato parecchio, ma i problemi di sicurezza

    Ma quando mai... è sempre in testa con un distacco enorme
    harvey
    1310
  • beh rispetto a qualche anno fa ha perso il 10%
  • Anche se sei un linaro, mi tocca darti ragione.
    non+autenticato
  • - Scritto da: Dovella
    > Anche se sei un linaro, mi tocca darti ragione.

    ahAH! Ti sei tradito: tu non sei dovella!
  • - Scritto da: pabloski
    > beh rispetto a qualche anno fa ha perso il 10%

    Allora prima aveva il 100%..
    harvey
    1310
  • infatti fino al 2004-2005 si attestava intorno al 95-97%....oggi è sceso all'88% mi pare che un 10% si sia perso

    molto peggio va IE che ha praticamente perso il 40% in 3 anni
  • - Scritto da: pabloski
    > infatti fino al 2004-2005 si attestava intorno al
    > 95-97%....oggi è sceso all'88% mi pare che un 10%
    > si sia
    > perso
    >
    > molto peggio va IE che ha praticamente perso il
    > 40% in 3
    > anni

    impossibile, secondo l'antitrust domina ancora il mercato in maniera illegale.
  • - Scritto da: pippo75

    > impossibile, secondo l'antitrust domina ancora il
    > mercato in maniera
    > illegale.

    Link dove l'antitrust direbbe una cosa del genere?
  • Non capisco perchè gli acker ci prendono sempre di mira, non è giusto, Windows come diffusione è calato parecchio, ma i problemi di sicurezza invece che calare aumentano, questo non è giusto, non devono perseguire solo Windows, prendetevela pure con Mac e Linux.
    non+autenticato
  • - Scritto da: betacaroten e
    > acker?

    Gli piacerà qualche attrice o cantante con quel nome...
    ruppolo
    26881
  • - Scritto da: betacaroten e
    > acker?

    Ennesimo strafalcione del Dovella: se si riferiva al nazionalpopolare Aranzulla, l'"hacker de noantri", il termine giusto era "acher", o magari italianizzato in "acaro" Idea! Geek Con la lingua fuori
    non+autenticato
  • Non capisci in quanto la microsoft ha sempre fatto in modo che i suoi utenti rimangano ignoranti al fine di tenerli per le palle e mungergli i soldi.

    Utilizzatori di windows, non fatevi domande, non cercate di capire, installate le patch e vivete tranquilli e fieri del vostro sistema operativo.

    Grazie di esistere, se non ci fosse gente come voi il mercato dell'informatica non sarebbe quello che è.

    Continuate così e mi raccomando non perdetevi Seven!
    non+autenticato
  • Se la prendono pure con loro, ma l'insuccesso li demoralizza.

    Non ti sfiora minimamente che sono architetture diverse?

    È proprio la struttura di Windows il suo punto debole.
  • 1) Gli Hacker (si scrive così) non attaccano i computer, massimo lavorano per renderli più sicuri. Tu ti riferisci ai "Cracker" ovvero quelli che si oppongono all'"etica hacker".

    2) Windows è il sistema con maggiori falle e maggiormente diffuso, è logico che sia quello maggiormente preso di mira....