Alessandro Del Rosso
mercoledì 13 gennaio 2010

Patch urgenti da MS, Adobe e Oracle

I tre colossi del software hanno pubblicato i loro primi advisory di sicurezza dell'anno, correggendo diverse vulnerabilità

Roma - In linea con i loro cicli di rilascio delle patch, ieri Microsoft, Adobe e Oracle hanno pubblicato alcuni importanti aggiornamenti di sicurezza per i rispettivi software.

Microsoft inizia l'anno con un solo bollettino di sicurezza, l'MS10-001, il quale risolve una vulnerabilità "critica" nell'OpenType Font Engine di Windows. Microsoft spiega che un malintenzionato potrebbe creare dei contenuti basati sui font Embedded OpenType (EOT) che, una volta aperti con un'applicazione compatibile (Internet Explorer, PowerPoint o Word), sono in grado di eseguire del codice a sua scelta: nel peggiore dei casi l'aggressore può ottenere il pieno controllo del sistema vulnerabile.

Ancora una volta Microsoft raccomanda ai propri utenti di utilizzare account con privilegi limitati, così da ridurre l'impatto delle vulnerabilità più gravi. Questo aggiornamento per la protezione è considerato di livello critico per Windows 2000 e di livello basso per Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2. Le versioni di Windows da XP in poi, pur contenendo il codice vulnerabile, "non lo utilizzano in modo tale da esporsi allo sfruttamento della vulnerabilità" si legge nel bollettino di BigM. "Microsoft non sa se il codice vulnerabile viene utilizzato da componenti di terze parti, anche se questo è teoricamente possibile".

L'Internet Storm Center suggerisce agli utenti di sistemi client di applicare la patch di Microsoft non appena possibile: potrebbe essere solo questione di ore prima che sul Web inizino a circolare contenuti maligni capaci di far leva su questo bug.

Maggiori informazioni sul problema vengono forniti in questo post del Microsoft Security Response Center. Microsoft aveva già corretto alcune serie vulnerabilità legate ai font EOT con i bollettini dello scorso novembre.

In questo advisory il big di Redmond ha inoltre sollecitato i suoi utenti ad aggiornare quanto prima la versione di Flash Player inclusa in Windows XP, dove anche di recente sono stati scoperti bug di sicurezza molto gravi.

Le patch di Adobe
Più turbolento l'inizio 2010 di Adobe, che nel suo primo advisory dell'anno afferma di aver identificato diverse vulnerabilità zero-day in Adobe Reader 9.2 e Acrobat 9.2 per Windows, Macintosh e UNIX, e in Adobe Reader 8.1.7 e Acrobat 8.1.7 per Windows e Mac. "Queste vulnerabilità - si apprende dall'advisory - possono causare il crash dell'applicazione e potrebbero consentire ad un aggressore di prendere il controllo del sistema interessato".

Adobe raccomanda ai propri utenti di installare immediatamente le nuove versioni aggiornate di Reader e Acrobat, la 9.3 e la 8.2 (quest'ultima è riservata a chi, per varie ragioni, non può o non desidera migrare alla più recente 9.3). Gli aggiornamenti possono essere fatti attraverso il sistema automatico incluso nelle applicazioni di Adobe o, manualmente, scaricandoli da qui.

Gli esperti di sicurezza suggeriscono altresì agli utenti di disattivare l'esecuzione di codice JavaScript, una caratteristica spesso sfruttata dai cracker per trarre vantaggio dalle falle di Reader e Acrobat.

Le patch di Oracle
Il Critical Patch Update Advisory di gennaio pubblicato da Oracle contiene 24 fix di sicurezza relativi alla quasi totalità dei prodotti dell'azienda statunitense, inclusi i suoi database, gli application server, l'E-Business Suite, la Primavera Suite e la piattaforma PeopleSoft.

Buona parte delle vulnerabilità corrette da Oracle possono essere sfruttate a distanza senza la necessità di autenticarsi sul server remoto, il che le rende particolarmente insidiose.

Alessandro Del Rosso
Notizie collegate
25 Commenti alla Notizia Patch urgenti da MS, Adobe e Oracle
Ordina
  • ..certo che riuscire a prendere il controllo di un sistema tramite un font e' tanta roba, sa di film di fantascienza del tipo "con un ago da cucire e dei wurstel ti faccio decollare un aereo"!
    1977
    749
  • - Scritto da: 1977
    > ..certo che riuscire a prendere il controllo di
    > un sistema tramite un font e' tanta roba, sa di
    > film di fantascienza del tipo "con un ago da
    > cucire e dei wurstel ti faccio decollare un
    > aereo"!

    Tu non guardavi mc gyver vero ?
    Rotola dal ridere
    krane
    15695
  • - Scritto da: krane
    > - Scritto da: 1977
    > > ..certo che riuscire a prendere il controllo di
    > > un sistema tramite un font e' tanta roba, sa di
    > > film di fantascienza del tipo "con un ago da
    > > cucire e dei wurstel ti faccio decollare un
    > > aereo"!
    >
    > Tu non guardavi mc gyver vero ?
    > Rotola dal ridere

    ammazza come no!
    1977
    749
  • - Scritto da: 1977
    > ..certo che riuscire a prendere il controllo di
    > un sistema tramite un font e' tanta roba,

    Ma anche senza font, quando si tratta di winsozz.
  • - Scritto da: 1977
    > ..certo che riuscire a prendere il controllo di
    > un sistema tramite un font e' tanta roba, sa di
    > film di fantascienza del tipo "con un ago da
    > cucire e dei wurstel ti faccio decollare un
    > aereo"!

    Ed è proprio con quel dettaglio, la "u" di Würstel senza i puntini, che si prende il controllo del sistema!!!! (e magari si sostituisce il sistema operativo con OS X, che ha il correttore ortografico che ti dissuade dallo scrivere "wurstel"...)
    ruppolo
    27563
  • - Scritto da: ruppolo
    > - Scritto da: 1977
    > > ..certo che riuscire a prendere il controllo di
    > > un sistema tramite un font e' tanta roba, sa di
    > > film di fantascienza del tipo "con un ago da
    > > cucire e dei wurstel ti faccio decollare un
    > > aereo"!
    >
    > Ed è proprio con quel dettaglio, la "u" di
    > Würstel senza i puntini, che si prende il
    > controllo del sistema!!!! (e magari si
    > sostituisce il sistema operativo con OS X, che ha
    > il correttore ortografico che ti dissuade dallo
    > scrivere
    > "wurstel"...)

    E per caso te lo fa anche scrivere col la maiuscola in quanto usando le parole straniere in lingua italiana si usano le stesse regole della lingua di origine giusto? Infatti il correttore ortografico di osx ti fa scrivere i files e non i file...

    Oppure wurstel è un nome proprio per il correttore ortografico di osx?
    non+autenticato
  • - Scritto da: nome e cognome

    > Oppure wurstel è un nome proprio per il
    > correttore ortografico di
    > osx?

    Stai cercando di ragionare con uno che dice di cambiare OS per avere un correttore ortografico.
    Essendo lui un fubar, alla fin fine l'errore è tuoSorride
  • > Stai cercando di ragionare con uno che dice di
    > cambiare OS per avere un correttore
    > ortografico.
    > Essendo lui un fubar, alla fin fine l'errore è
    > tuo
    >Sorride

    Ma non sto cercando di ragionare stavo cercando di capire come si chiama questa fantastica feature del correttore ortografico Apple che corregge un insignificante errore ortografico per introdurne uno grammaticale gigantesco.
    non+autenticato
  • - Scritto da: nome e cognome

    > Ma non sto cercando di ragionare stavo cercando
    > di capire come si chiama questa fantastica
    > feature del correttore ortografico Apple che
    > corregge un insignificante errore ortografico per
    > introdurne uno grammaticale
    > gigantesco.

    probabilmente si chiama copiaincolladiruppolodalcapoverso
  • ah già perchè la apple ne chiude poche di falle coi suoi aggiornamenti... ma perfavore...
    non+autenticato
  • Hahahahaha! In ambiente M$ si vedono cose che voi umani non potete neppure immaginare, altro che il bastione in fiamme alle porte di Orione!!A bocca apertaA bocca aperta

    Tempo fa Window$ era stato pure oggetto di infezioni tramite JPEG, per un bug nella libreria GDI.
    non+autenticato
  • Ma sto cazzo di reader alla versione 9.2 e' sempre piu' pieno di bachi e' sempre piu' grosso. Fanno prima a riscriverlo da zero.
    non+autenticato
  • fai prima tu a disinstallarlo e a sostituirlo, ad esempio con foxit reader
    non+autenticato
  • - Scritto da: paolo secco
    > fai prima tu a disinstallarlo e a sostituirlo, ad
    > esempio con foxit
    > reader

    Sostituirlo con foxit e' buona cosa.
    Ma disinstallarlo ti ci voglio vedere... va ad infilare pezzi in posti che voi umani non potete neanche immaginare...
  • Io finchè posso mi tengo il 6: è del 2003 ma legge di tutto e, rapportato ai sistemi moderni, è discretamente leggero.

    Ovviamente, era impensabile usarlo nel 2003Sorride
  • - Scritto da: paolo secco
    > fai prima tu a disinstallarlo e a sostituirlo, ad
    > esempio con foxit reader.

    Mi permetto di suggerire anche "Sumatra PDF": leggerissimo, open source e ben fatto.
    non+autenticato
  • Questo aggiornamento per la protezione è considerato di livello critico per Windows 2000 e di livello basso per Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2.

    Quasi sicuramente se le versioni di Window$ precedenti al 2000 fossero ancora supportate da M$ avremmo avuto pure loro incluse nella fix. Questa è l'ennesima dimostrazione di come M$ faccia ZERO innovazione, ma si porti dietro codice di almeno 10 anni fa. E per tutte le patch è sempre così...

    M$ vergogna a vendere a caro prezzo la solita minestra riscaldata.
    non+autenticato
  • Premessa: Lungi da me l'idea di difendere MS!

    - Scritto da: Il Profeta
    > Quasi sicuramente se le versioni di Window$
    > precedenti al 2000 fossero ancora supportate da
    > M$ avremmo avuto pure loro incluse nella fix.

    semmai ci si dovrebbe lamentare del contrario... mah...

    > Questa è l'ennesima dimostrazione di come M$
    > faccia ZERO innovazione, ma si porti dietro
    > codice di almeno 10 anni fa.

    Riusare codice teoricamente funzionante e innovare sono due aspetti indipendenti fra loro... caro genio dell'ingegneria del software.

    qmail e' un server di posta strausato e strasicuro...
    il codice sorgente risale al 1998!

    Non e' dai bug che si misuro l'innovazione.
    I bug li trovi sia nel software nuovo sia in quello vecchio.
    non+autenticato
  • - Scritto da: Guido
    > Non e' dai bug che si misuro l'innovazione.
    > I bug li trovi sia nel software nuovo sia in
    > quello
    > vecchio.

    anzi!
    non è sempre così, ma spesso il codice nuovo contiene più bug del codice vecchio... ed inoltre potrebbe essere meno stabile, ma certamente meno testato!
    non+autenticato
  • Hai proprio ragione, se il codice fosse molto cambiato anche le vulnerabilità sarebbero molto diverse.
    Beh, ti meravigli? Lo sapevamo che è una merda di sistema operativo.
    ruppolo
    27563
  • fammi capire.. se una porzione di codice funziona, da una versione all'altra devi cambiarlo lo stesso per forza, se no vuol dire che non fai innovazione?
    LOL

    ma pensi prima di scrivere?
  • si ma pagare per comprare lo stesso codice che avevo pagato coi SO vecchi e' un'emozione
    non+autenticato
  • facciamo l'esempio di MacOSX allora... credi che lo riscrivano completamente da zero ad ogni versione?

    TUTTI i software si portano dietro pezzi di codice perfettamente funzionanti delle versioni precedenti
  • - Scritto da: p4bl0

    > TUTTI i software si portano dietro pezzi di
    > codice perfettamente funzionanti
    delle versioni
    > precedenti

    Così perfettamente funzionanti che, nel caso di M$, devono sempre essere patchati.

    Il tuo ragionamento è corretto: se il codice funziona e non necessita di aggiunte perchè toccarlo? Nel caso di M$ invece è chiaro che il codice abbia gravi falle (molte anche a livello di progettazione, vedi Actv€X) e NON viene corretto, se non con le patch tappabuchi distribuite su tutte le versioni di Window$ ancora supportate.
    non+autenticato
  • è funzionante finche non si trova un bug sveglione! quando si trova viene corretto e torna ad essere funzionante... ma parlare per dar contro a partito preso non vi fà fare bella figura... anzi...
    non+autenticato
 

La soluzione ideale per Security and Video Managed: le innovazioni Cisco.

Imparare Python

Imparare Python

Nato dal genio di Guido Van Rossum agli inizi degli anni 90, Python è diventato famoso per le sue doti di linguaggio multipiattaforma, open source, multiparadigma interpretato e a tipizzazione [...]