neprihlásený Štvrtok, 13. novembra 2025, dnes má meniny Stanislav
20 najvážnejších bezpečnostných chýb roku 2005

Šieste vydanie rebríčka Top 20 najvážnejších bezpečnostných softwarových chýb známeho SANS Institute naznačuje jasný trend presunu záujmu hackerov zneužívajúcich chyby v samotných operačných systémoch ku konkrétnym aplikáciám tretích strán. Z 20 najvážnejších kategórií chýb s najväčším dopadom podľa SANS sa až 10 týka aplikácií a 3 sieťových zariadení.

DSL.sk, 22.11.2005


Nezávislá organizácia zaoberajúca sa bezpečnosťou softwaru a Internetu SANS Institute zverejnila v poradí šieste vydanie Top 20 kategórií najvážnejších bezpečnostných chýb v softwari. Aktuálne zverejnený rebríček sa týka chýb objavených v posledných 18 mesiacoch.

Podľa SANS najzávažnejším trendom je jednoznačne identifikovateľný presun záujmu hackerov od samotných operačných systémov k jednotlivým aplikáciám tretích strán a sieťovým zariadeniam. V tejto súvislosti treba upozorniť, že SANS pritom Internet Explorer považuje za komponentu OS Windows a teda chyby v IE považuje za chyby v OS.

SANS Institute zostavuje rebríček na základe reálneho dopadu chýb a ich zneužívania na Internete, spolupracuje s mnohými bezpečnostnými spoločnosťami a štátnymi organizáciami a agentúrami.

Z 20 najvážnejších chýb a skupín chýb podľa SANS spadá 5 pod Windows OS, 2 pod Unix OS, 3 pod kategóriu sieťových zariadení a 10 pod kategóriu nezávislých aplikácií. SANS konkrétne chyby člení podľa druhu a zostavuje poradie závažnosti jednotlivých kategórií chýb v danom období.

Za najzávažnejšie chyby v kategórii chýb vo Windows považuje SANS v tomto poradí chyby v základných Windows Services, v Internet Exploreri, Windows knižniciach, v Office a Outlook Exprese a chyby v konfigurácii Windows. Skupina chýb vo Windows Services sa dostala na prvé miesto, keďže viacero z týchto chýb umožňovalo vzdialený výkon kódu útočníkom a získanie kontroly nad PC na každom PC s OS Windows.

Na prvom mieste medzi chybami v sieťových zariadeniach sa dostali chyby v Cisco operačných IOS systémoch, ďalej nasledujú chyby v Juniper, CheckPoint a Symantec produktoch a konfiguračné chyby v Cisco zariadeniach.

Do prvej dvadsiatky sa dostali len dve kategórie chýb v Unixe - niekoľko konfiguračných chýb v Unix softwari, najmä SSH a viacero bezpečnostných chýb v Mac OS X.

Do dvadsiatky najvážnejších kategórií chýb v aktuálnom rebríčku sa dostalo 10 druhov chýb v softwari tretích strán. Na prvom mieste sa nachádzajú vážne chyby v backup softwaroch, ktorých sa v poslednom období vyskytlo viacero, napríklad v Symantec Veritas NetBackup, Computer Associates BrightStor ARCServe, EMC Legato Networker, Sun StorEdge Enterprise Backup Software, Arkeia Network Backup Software a BakBone Netvault Backup Software. Tieto chyby boli vyhodnotené ako najzávažnejšie, keďže umožňovali útočníkovi získať prístup k backupovaným dátam v mnohých enterprise spoločnostiach, ktoré spracúvajú dôležité údaje.

Druhou najzávažnejšou kategóriou je podľa SANS kategória chýb v antivírových produktoch, v posledných 18 mesiacoch sa pritom vyskytli bezpečnostné chyby prakticky v každom známejšom antivírovom produkte, SANS registruje približne 20 chýb v 14 antivírových produktoch.

Ďalej nasledujú v tomto poradí chyby v PHP, knižniciach používaných v PHP a v aplikáciach písaných v PHP, databázach (MS SQL, Oracle, DB2, MySQL, PostreSQL), vo výmenných P2P klientoch, DNS softwari, prehrávačoch multimédií, IM aplikáciách, Mozille a Firefox browseri.

Kompletný rebríček aj so zoznamom konkrétnych chýb spadajúcich do danej kategórie môžete nájsť na adrese www.sans.org/top20/.


Máte na Vašom PC dáta, ktorých strata (nezálohované) alebo získanie nepovolanými osobami by bolo pre Vás veľkým problémom? (hlasov: 192)

Nie      28%
Áno, strata by bola veľkým problémom      40%
Áno, sprístupnenie by bolo veľkým problémom      15%
Áno, oba prípady      17%


Najnovšie články:

WiFi v EÚ zrejme nebude môcť využívať veľkú časť 6 GHz pásma
JESS popisuje, ako sa majú schvaľovať štátne veterné parky s ešte neznámou technológiou
Google po kritike ustúpil, Android aplikácie od neoverených vývojárov budú stále možné
Samojazdiace Google taxíky začali jazdiť po diaľnici
Google si objednal 1.5 TWh solárnej energie
Packeta začína častejšie doručovať inam ako do zvoleného Z-Boxu, dá sa to nastaviť
Cestujúci v Ryanair oddnes musia povinne používať mobilnú aplikáciu, má to ale výnimky
Výroba batérií s pevným elektrolytom dosahuje GWh, má prudko rásť
Nový Firefox 145 už ukončil podporu 32-bitového Linuxu, zlepšil ochranu súkromia
Dodávky tabletov po dlhšom raste klesli


Diskusia:
                               
 

SANS su taky mudri ze ja by som bol mudrejsi pretoze to ze iE je integrovanou sucastou os tym padom je jasne ze ked pouzivate iE ze sa vam system skor okasle. To som povedal asi pred pol rokom ale kedze nie som nejaky zatrumpovany dement ktory cely den sedi pri internete a sleduje tie blbe diagramy ako profesional moje slova spravy nikdy nepotvrdia. a co sa tyka tych hackerov dolamat im ruky a odrezat palec a strednik na oboch rukach
Odpovedať Hodnotiť:
 

Jj a kolki ludia odstranenim IE pomocou nLite narusia integritu OS.
Odpovedať Hodnotiť:
 

Ta PNG chyba v IE stale nie je opravena. Bittorent je lepsie naforwardovat na nejaky port 50000 a vysie, rozhodne je zly napad pouzivat 6881-6999. V IM zablokovat TCP, uz ma niekto chcel hacknut aj cez TCP v XFire, lol. Je to zaujimave citanie, super clanok. :)
Odpovedať Hodnotiť:
 

Ved si sam upravim os podla seba su na to programi ktore to robia tak ze mi to nepokazi ani os :) staci vediet hladat na nete :) ja vo Windows XP home edition nemam napriklad take ze Internet Explorer , Microsoft mesenger ani take blbosti moje instalacne CD ma asi 500 mega :D
Odpovedať Hodnotiť:

Pridať komentár