The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Анализ уязвимостей за 2008 год: в Firefox ошибок больше, но исправляют их быстрее

07.03.2009 00:15

Компания Secunia опубликовала отчет с анализом тенденции обнаружения проблем безопасности в 2008 году.

По числу проблем безопасности среди браузеров лидирует Firefox, за прошлый год в нем было зафиксировано 115 уязвимостей, в Internet Explorer - 31, в Safari - 32, в Opera - 30. Тем не менее разработчики Mozilla сумели компенсировать объем проблем - качеством их исправления: выпуская патчи значительно быстрее, чем Microsoft успевала реагировать на проблемы в своем браузере. Например, в Internet Explorer до сих пор остаются неисправленными 6 из 31 найденных в прошлом году уязвимостей, из которых 2 имеют высокую степень опасности и остаются неисправленными уже 110 дней.

В отчете также приводится список 10 самых часто устанавливаемых пользователями программ и процент установленных версий, содержащих неисправленные уязвимости:
ПО Число установок Процент программ с уязвимостям
Sun Java JRE 1.6.x/6.x 1,771,80248%
Adobe Flash Player 9.x 1,462,28448%
Sun Java JRE 1.5.x/5.x 502,85996%
Adobe Reader 8.x 410,78624%
Apple Quicktime 7.x 381,08838%
Macromedia Flash Player 6.x 368,75583%
WinRAR 348,10838%
Mozilla Firefox 2.0.x 346,61434%
7-Zip 295,31226%
Java Web Start 5.x 250,45366%

Как видно из таблицы, 96% всех установок Sun Java JRE 1.5.x/5.x, 83% - Flash Player 6.x, 48% - Adobe Flash Player 9.x не обновлены и содержат неисправленные уязвимости.

Тем не менее обнадеживает информация о тенденциях в появлении в открытом доступе эксплоитов до момента выпуска патчей. В 2007 году zero-day уязвимостей было 20, в то время как в 2008 году их число сократилось до 12. При этом 9 из них связаны с продуктами Microsoft, а оставшиеся 3 поражают сторонние ActiveX дополнения к Internet Explorer.

Общее число экстремально критических уязвимостей в 2008 году - 11, в 2005 было 20 таких уязвимостей, в 2006 - 24, в 2007 - 2. Число критических ошибок уменьшилось: в 2005 - 851, в 2006 - 1244, в 2007 - 1149, в 2008 - 1019. Почти в 10 раз по сравнению с прошлыми годами увеличилось число ошибок, связанных со спуфингом, в два раза увеличилось число ошибок вызывающих повышение привилегий в системе.

  1. Главная ссылка к новости (http://news.cnet.com/8301-1009...)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/20645-security
Ключевые слова: security, mozilla, web
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (34) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, А (??), 03:09, 07/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Отсюда видно, что большинство пользователей JRE 1.5 и Flash Player 6.x не переходят на новые ветки (1.6 и 9) просто потому, что вообще забили устанавливать обновления.
     
     
  • 2.2, Аноним (2), 03:31, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    > Отсюда видно, что большинство пользователей JRE 1.5 и Flash Player 6.x не переходят на новые ветки (1.6 и 9) просто потому, что вообще забили устанавливать обновления.

    пользователей => виндузятников, "просто потому, что вообще забили устанавливать обновления" => потому что не знают что это такое и зачем нудно обновляться если все и так работает. Они, видите ли, простые пользователи, им подавай чтобы все было просто.

     
     
  • 3.3, А (??), 05:32, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >пользователей => виндузятников, "просто потому, что вообще забили устанавливать обновления" => потому что не знают что это такое и зачем нудно обновляться если все и так работает. Они, видите ли, простые пользователи, им подавай чтобы все было просто.

    Так и есть. А просто как-раз в Линуксе: все само обновляется.

     
     
  • 4.4, dRiZd (?), 10:56, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Вы за убунту не говорите. Попробуйте обновить сначала HLFS/BLFS, а я на Вас посмотрю :)
     
     
  • 5.5, Touch (ok), 11:09, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А вы по бубунте не равняйте, там как раз "всё просто", Linux for humanoids итить его )))
     
     
  • 6.10, User294 (ok), 23:19, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >А вы по бубунте не равняйте, там как раз "всё просто", Linux
    >for humanoids итить его )))

    Конечно, правильные красн^W дроч^W парни привыкли прошибать все стенки своим лбешником.

     
     
  • 7.15, none (??), 17:10, 08/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    ой ё... максимализма бы вам поменьше все же...
     
  • 5.11, User294 (ok), 23:25, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Вы за убунту не говорите. Попробуйте обновить сначала HLFS/BLFS,

    Если старательно искать геморрой на свою задницу, его натурально можно найти!Сюрприз :).В случае такой системы вы по сути сам себе майнтайнер.Ну вот и вкусите их долю.Если вам не нравится - есть выбор.Можно конем %#аться.А можно предоставить все апдейтеру в приличных дистрах ориентированых на работу в системе а не на секас с системой.В общем то не вижу почему кому-то должно быть нельзя потрахаться с системой.Если кому хочется геморроя - пусть получают наздоровье :)

     
     
  • 6.16, none (??), 17:11, 08/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>Вы за убунту не говорите. Попробуйте обновить сначала HLFS/BLFS,
    >
    >Если старательно искать геморрой на свою задницу, его натурально можно найти!Сюрприз :).В
    >случае такой системы вы по сути сам себе майнтайнер.Ну вот и
    >вкусите их долю.Если вам не нравится - есть выбор.Можно конем %#аться.А
    >можно предоставить все апдейтеру в приличных дистрах ориентированых на работу в
    >системе а не на секас с системой.В общем то не вижу
    >почему кому-то должно быть нельзя потрахаться с системой.Если кому хочется геморроя
    >- пусть получают наздоровье :)

    поздравляю ваши сервера с сервер-убунтой и вас с этим.

     
     
  • 7.18, Анонимус (?), 13:42, 09/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    > поздравляю ваши сервера с сервер-убунтой и вас с этим.

    Лучше уж сервер с бубунтой, чем сервер с виндой, что обычно в мелких и средних организациях и случается. У таких контор нет денег на нормального админа, так что бубунта там самое то что нужно.

     
     
  • 8.27, sda (ok), 14:29, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Думаете bind ом и apache м заканчиваются предприятия Да нафиг там убунта ваш... текст свёрнут, показать
     
     
  • 9.28, User294 (??), 14:50, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Я думаю что ключевая ошибка тут в слове ВСЮ Вся функциональность, что мсофиса, ч... большой текст свёрнут, показать
     
     
  • 10.30, sda (ok), 15:01, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А вам бы все на первом пеньке поставить ... текст свёрнут, показать
     
  • 10.31, sda (ok), 15:05, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    не спорю, все для своих целей не тянет функционал открытых систем на продакшне ... текст свёрнут, показать
     
     
  • 11.32, Sergey (??), 18:14, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А пояснить свою мысль смогёте Почему на одном и том же железе ну к примеру ста... текст свёрнут, показать
     
  • 7.23, User294 (??), 00:33, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >поздравляю ваши сервера с сервер-убунтой и вас с этим.

    Ну, собственно, убунты - работают.Может и не идеально но все-таки (если уж при%#ываться к глюкам - я и к редхату, дебиану и т.п. придраться могу: идеального софта не бывает).А что от них еще надо?На серверах у меня не стоит задача поиметь гемора с системой, да еще к тому же в позе "стоя, в гамаке".Там другая задача - чтобы все работало.Убунта с этой задачей в общем то справляется.И чем менее геморроен администреж сервера - тем это лучше.Особенно если серверов более одного.Да, если у вас всего один сервер - пыльный писюк в чулане, от даунтайма которого расстраиваетесь только вы сами - можно там и с гентами потрахаться неделями и даже LFS вкорячить.А вот если надо сервак и чтобы он просто работал и делал свое дело - тут уже генты и LFSы будут далеко не лучший выбор.

    И кстати можно поздравить не только меня как бы :).Ну вот например:
    > # Ubuntu используется в качестве основной операционной системы на серверах проекта «Википедия»[42].

    (цитата из википедии :D)

     
  • 3.6, ffirefox (?), 14:38, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >> Отсюда видно, что большинство пользователей JRE 1.5 и Flash Player 6.x не переходят на новые ветки (1.6 и 9) просто потому, что вообще забили устанавливать обновления.

    Не знаю как Flash, а с JRE всё просто: 1.5 - последняя работающая на Win9x Java (не помню, но по-моему и на Linux 2.4). А Sun, в свете новых модных течений по гонке за новыми компьютерами, просто не фиксит ошибки в "устаревшей" версии.

     
     
  • 4.7, Sampan (?), 15:31, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>> Отсюда видно, что большинство пользователей JRE 1.5 и Flash Player 6.x не переходят на новые ветки (1.6 и 9) просто потому, что вообще забили устанавливать обновления.
    >
    >Не знаю как Flash, а с JRE всё просто: 1.5 - последняя
    >работающая на Win9x Java (не помню, но по-моему и на Linux
    >2.4). А Sun, в свете новых модных течений по гонке за
    >новыми компьютерами, просто не фиксит ошибки в "устаревшей" версии.

    JRE 1.6_12 замечательно работает на linux 2.4.x

    >разработчики Mozilla сумели компенсировать объем проблем - качеством их исправления: выпуская патчи значительно быстрее

    Разве обновления для Firefox выходят в виде патчей? А не в виде новой версии, которую надо скачивать целиком, в отличие от IE?

     
     
  • 5.8, angelsaint (??), 20:19, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    стоял firefox 3.0.6, выбрал в меню "справка" пункт "проверить наличие обновлений", браузер скачал 548Кб, перезапустился, и вуаля - версия 3.0.7. так что обновления в виде патчей. хотя возможно для винды обновления и требуют закачки полного установочного файла
     
     
  • 6.9, Анонимускун (?), 20:47, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >стоял firefox 3.0.6, выбрал в меню "справка" пункт "проверить наличие обновлений", браузер
    >скачал 548Кб, перезапустился, и вуаля - версия 3.0.7. так что обновления
    >в виде патчей. хотя возможно для винды обновления и требуют закачки
    >полного установочного файла

    В винде также. Только как FF обновляется из под обычного пользователя? SUID? У меня пункт "Проверить наличие обновлений..." не активен.

     
     
  • 7.13, Frank (??), 23:53, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Обновляется обычным для линуксовых программ способом - через апт/рпм/что_там_у_вас, потому и пункт недоступен - не имеет смысла для линукса.
     
     
  • 8.14, Аноним (-), 08:12, 08/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Всё намного проще вощемта - пункт активен если пользователь может писать в папку... текст свёрнут, показать
     
     
  • 9.29, User294 (??), 14:56, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Нафиг-нефиг юзеру в папку с бинарями писать Пусть апдейтами занимается апдейтер ... текст свёрнут, показать
     
  • 6.17, none (??), 17:15, 08/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >стоял firefox 3.0.6, выбрал в меню "справка" пункт "проверить наличие обновлений", браузер
    >скачал 548Кб, перезапустился, и вуаля - версия 3.0.7. так что обновления
    >в виде патчей. хотя возможно для винды обновления и требуют закачки
    >полного установочного файла

    все автообновления в контесте самих программ - на свалку, придумади, блин, гемморой.

     
  • 5.12, User294 (ok), 23:48, 07/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>новыми компьютерами, просто не фиксит ошибки в "устаревшей" версии.
    >JRE 1.6_12 замечательно работает на linux 2.4.x

    Пришла весна и некрофилы достали заступы и вилы... =)

     
  • 4.22, А (??), 00:19, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    > Не знаю как Flash, а с JRE всё просто: 1.5 - последняя работающая на Win9x Java

    И что? Для ветки JRE 1.5 тоже выходят обновления безопасности.

     
  • 2.19, аноним (?), 16:39, 09/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Отсюда видно, что якобы безопасность опенсорс - миф.
     
     
  • 3.20, KBAKEP (ok), 22:02, 09/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Это не факт. Совершенно непонятно, как искали все эти уязвимости: анализом кода или исполняемого файла.
     
  • 3.21, ABC (??), 22:11, 09/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Отсюда видно, что якобы безопасность опенсорс - миф.

    Наоборот, это потверждает, что opensource безопасней.

    Потому что, его главное преимущество - скорость обнаружения и исправления проблем. Количество же ошибок и недоработок статистически одинаково для всех типов софта.

     
  • 3.24, NW (?), 07:30, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Отсюда видно что все вменяемые программисты забили на поиск багов в IE и переключились на Firefox =)
     
     
  • 4.25, User294 (??), 09:54, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Отсюда видно что все вменяемые программисты забили на поиск багов в IE
    >и переключились на Firefox =)

    В IE их все-равно не чинят.Хакерам которые ищут баги ради процесса так попросту неинтересно - смысл то искать баги если их никто не чинит? :) А тем которые ради результата - того что есть из незапатченного хватает видимо 8)

     

  • 1.26, charon (ok), 12:36, 10/03/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    вот не люблю слепых фанатов. Тут многие твердят, что в Линуксе всё обновляется очень хорошо само. Это же ложь! Обновления действительно выходят и обновляется само, но поскольку разрабам обычно наплевать, то с ОЧЕНЬ большой задержкой.
    Например, несколько недель назад выпустили критические обновления для Flash-плеера: на Винду я его давно накатил (вручную), а в адобовском репозитории для Федоры его нет до сих пор. Пиджин 2.5.5 вышел неделю назад, а в Федоре нет обновления. Фаерфокс под Виндой обновляется день-в-день или на следующий день (сам!), а в Федоре мне надо ждать минимум неделю, пока доедет до репозиториев.
    Разработчики программ, как правило, выпускают обновления одновременно и для Винды, и для остальных ОС. А вот хозяева дистрибутивов не торопятся обновлять свои репозитории. Так что не вижу повода для гордости пингвинщиков.
     
     
  • 2.33, Sergey (??), 18:41, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Разработчики программ, как правило, выпускают обновления одновременно и для Винды, и для
    >остальных ОС. А вот хозяева дистрибутивов не торопятся обновлять свои репозитории.
    >Так что не вижу повода для гордости пингвинщиков.

    Странно у меня под сузей ФФ обновляется также часто, как и под вин, ЧЯДН?
    А вообще кто поддерживает проги в репозитариях дистрибов, если команда дистра не ее разработчик? Особенно всякий левый софт типа того же флешь-плеера, который положить в репо никакой дистростроитель не может никак, пока адоб не почешется.. Так что не нужно горячих эмоций!
    >Пиджин 2.5.5 вышел неделю назад, а в Федоре нет обновления.

    Возьметесь быть ментейнером пакета к федоре 10? Будете отслеживать все новшества, тестировать стабильность, и своей волей помещать или не свежак в репо?

     
     
  • 3.34, charon (ok), 19:07, 10/03/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>Разработчики программ, как правило, выпускают обновления одновременно и для Винды, и для
    >>остальных ОС. А вот хозяева дистрибутивов не торопятся обновлять свои репозитории.
    >>Так что не вижу повода для гордости пингвинщиков.
    >
    >Странно у меня под сузей ФФ обновляется также часто, как и под
    >вин, ЧЯДН?
    >А вообще кто поддерживает проги в репозитариях дистрибов, если команда дистра не
    >ее разработчик? Особенно всякий левый софт типа того же флешь-плеера, который
    >положить в репо никакой дистростроитель не может никак, пока адоб не
    >почешется.. Так что не нужно горячих эмоций!

    Очень похоже на фанатов-Линуксоидов. Если что не так - то виноваты, конечно, проприетарщики. Даже если они всё делают правильно и вовремя.
    Ладно, пропустим Флэш. Пусть тут виновата Адоб. Я понимаю, что сам по себе этот аргумент несерьёзен, именно поэтому привёл еще 2, который до сих пор не побиты.
    Кто поддерживает проги - я не знаю. Я лишь утверждаю, что обновляется менее регулярно! Должен ли каждый пользователь знать, кто обновляет проги? Под Виндой тоже не знают.

    >>Пиджин 2.5.5 вышел неделю назад, а в Федоре нет обновления.
    >
    >Возьметесь быть ментейнером пакета к федоре 10? Будете отслеживать все новшества, тестировать
    >стабильность, и своей волей помещать или не свежак в репо?

    нет, не возьмусь. У меня много других дел и мало времени. Мне нравится Федора, и я терплю её недоработки и хвалю преимущества. Но я не считаю возможным умалчивать о недостатках и при этом опускать Винду, как это любят делать тут. Очень однобоко на мир смотрите.

     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру