SENESTE NYT:
OMXC20  408.28 0.38% 
Dow Jones  10423.71 1.0% 
Nikkei  9114.13 0.57% 


B2B




Tip     Print    RSS    Del    

Super-hacker: Apple og Microsoft må selv finde fejl

Af GREGG KEIZER, Computerworld

Offentliggjort 26.03.10 kl. 10:58

Super-hackeren, der har vundet en konkurrence ved at finde fejl i Apples og Microsoft software, vil ikke "bare" videregive sårbarhederne.

Computerworld News Service: Det eneste menneske, der nogensinde har vundet den store hacker-konkurrence Pwn2Own tre gange, siger nu, at sikkerhedsspørgsmålet er 'en farce', og at han derfor ikke vil videregive oplysningerne om de sårbarheder, han har fundet i Apple, Adobe og Microsofts software.

I stedet vil Charlie Miller vise virksomhederne, hvordan de selv finder fejlene.

Charlie Miller, som vandt godt 55.000 kroner i hacker-konkurrencen i denne uge ved at knække Safari på en MacBook Pro med Snow Leopard, fortæller, at han er træt af den manglende udvikling på sikkerhedsområdet.

"Vi finder en bug, og så fikser de den. Så finder vi en ny, og så fikser de også den. Det øger altså ikke produkternes sikkerhed. Okay, softwaren bliver en lille smule bedre hver gang, men der er behov for grundlæggende forbedringer på området. Jeg kan ikke tvinge virksomhederne," siger super-hackeren.

Ved hjælp af få linjer kode skabte Charlie Miller det, han kalder en "dumb fuzzer" - et værktøj der automatisk søger efter fejl i softwaren ved at lægge data ind, så man kan holde øje med, hvor programmet fejler.

'Fuzzing' er en velkendt metode, som også anvendes af udviklerne selv, inden de sender ny software på gaden. Microsoft har for eksempel brugt metoden længe som en del af virksomhedens Security Development Lifecycle (SDL), der er betegnelsen for den sikkerhedsproces et produkt gennemgår efter sin skabelse.

Fandt 20 sikkerhedshuller

Charlie Millers fuzzer fandt hurtigt 20 sårbarheder i en række applikationer og i Apples styresystem Mac OS X 10.6 - også kendt som Snow Leopard - såvel som i virksomhedens Safari-browser. Derudover fandt han fejl i Microsofts PowerPoint, i Adobes populære PDF-læser, Reader, og i og i det open source-baserede OpenOffice.org.

Og nu var det så meningen, at Charlie Miller skulle indtage scenen på konferencen CanSecWest i Vancouver, som er arrangeret af samme firma, der også står bag Pwn2Own-konkurrencen, hvor han skulle demonstrere, hvordan han fandt sårbarheden. Han håber, at Apple, Microsoft og andre leverandører vil lytte til, hvad han har at sige.

"Folk vil kritisere mig og sige, at jeg er en af 'the bad guys', når jeg ikke vil videregive sårbarhederne, men for mig giver det mere mening ikke at sige det," forklare Charlie Miller.

"Det, jeg kan gøre, er at fortælle dem, hvordan de selv finder fejlene på samme måde, som jeg gjorde. Måske kan det få dem til at 'fuzze' mere".

Det mener Charlie Miller ville medføre mere sikkert software.

Det, der virkelig skuffer Charlie Miller, er, hvor nemt det var at finde fejlene. "Der er måske nogen, der vil mene, at jeg praler, men så klog er jeg altså heller ikke. Jeg anvendte en ret triviel metode, og alligevel fandt jeg sårbarhederne."

Charlie Miller troede ikke, han ville kunne finde sårbarheder alene ved hjælp af en dumb fuzzer. "Men det gjorde jeg, og jeg fandt mange. Det var både en overraskelse og en skuffelse."

Det fik ham desuden til at spørge sig selv om, hvorfor leverandører som Microsoft, Appel og Adobe, der har masser af sikkerhedsfolk ansat, ikke selv har fundet fejlene for længe siden.

En enkelt mand med tre computere burde ikke kunne omgå så mange menneskers sikkerhedsforanstaltninger, mener Charlie Miller. "Det er ikke fordi, de ikke bruger [fuzzere], de gør det bare ikke særligt godt."

Håber at virksomhederne opper sig

Ved at nægte at videregive de tekniske oplysninger om de sårbarheder, han fandt, tror Charlie Miller, at han kan få virksomhederne til at finde fejlene på samme måde, som han gjorde og dermed måske - måske - motivere virksomhederne til at tage sikkerheden mere alvorligt.

"Jeg tror, de vil føle sig pressede til at finde fejlene," argumenterer han.

Charlie Miller brugte en af de fejl, han fandt ved hjælp af sin dumb fuzzer, til at knække Safari på en MacBook Pro, og han vandt derfor en bærbar computer, godt 55.000 kroner og en rejse til Las Vegas, hvor han skal deltage i hacker-konkurrencen DefCon.

Charlie Miller vandt også under Pwn2Own i 2008 og i 2009, begge gange ved at udnytte en sårbarhed i Safari på Mac.

Oversat af Marie Dyekjær Eriksen




Forsiden lige nu

Boliglån dyrere efter USA-tal

Af MATTIAS GRØNDAL

Boligfinansiering: Stærke jobtal fra USA giver store kursfald på 4 pct. fastforrentede danske realkreditlån. Læs artikel


  
Organiseret hasardspil på slagteri
Danish Crown i Sæby har gennem længere tid været hjemsted for organiseret hasardspil.
Tidligere Magasin-ejer mister livsværk
Da Jóhannes Jónssons karriere toppede ejede han blandt andet Illum og Magasin.
Palm-hotel reddet fra lukning
Medarbejdere kan ånde lettet op efter drama om kendt Vejle-hotel.

Annonce:


af Per Palmkvist Knudsen
31.08.10, 06:30
Erhverv De læsere, som kommenterer på denne blog, har et passioneret forhold til deres... Læs mere
Microsoft klar med angreb på Wii
Microsofts nye underholdningssystem blev præsenteret i Århus.

Det klager DR's seere mest over
2.100 har klaget over DR i årets første seks måneder. Se, hvad flest hidser sig op over.
Brug din iPod som telefon - gratis
Den populære musikafspiller iPod kan fremover også bruges som telefon.

NemID gav adgang til forkert konto
En gymnasieelev fik adgang til en fremmeds konto, da hun oprettede NemID i Danske Bank.
Ulækre kontorfolk koster mia. om året
Tastaturer på arbejdspladser er næsten lige så fyldt med bakterier som virksomhedens toilet.

Ledige indlagt til Facebook og poker i to år
Arbejdsløse i Fredericia parkeres på elendigt jobkursus i over to år.
Kikset Biva vil være cool
Discountmøbelkæden lukker en stribe butikker, som den erkender aldrig skulle være åbnet.

Ny IT karriere

Annonce:


Samfund
Rodbehandling bliver frynsegode
En ny forsikring mod dyre tandlægeregninger ventes at blive et nyt frynsegode på linje... Læs artikel

13.45: Dyrepasserne i Zoo er gået hjem
12.09: Akademikere indtager bankerne
11.06: Ny optimisme blandt iværksættere
10.31: LO: Boligskatten er ikke fredet

Privatøkonomi
Boliglån dyrere efter USA-tal
Stærke jobtal fra USA giver store kursfald på 4 pct. fastforrentede danske realkreditl... Læs artikel

11.53: Historisk lav fleksrente
15.33: Intet frynsegode er for småt til skat
13.17: NemID gav adgang til forkert konto
11.04: 10.000 danskere risikerer besøg af fogeden

Job & Karriere
Smiger fører til bestyrelsesposter
Vejen til en prestigefuld bestyrelsespost går gennem smiger og komplimenter, viser en ... Læs artikel

14.33: Højtlønnede kvinder er ofre for utroskab
12.31: Man ejer selv sit job
10.06: Sådan sælger du din ide til chefen
15.03: Den første dag som chef






Alle artikler, fotos, grafik og øvrige illustrationer, der er på denne side, stammer fra epn.dk. epn.dk har ophavsretten, jf. lov om ophavsret. Læs mere om reglerne.
epn.dk, Grøndalsvej 3, 8260 Viby J, +45 87 38 38 38. Email: redaktion@epn.dk