Kritická chyba v antivírusových produktoch slovenskej antivírusovej spoločnosti Eset objavená v druhej polovici júna získala nomináciu na cenu Pwnie za najlepšiu chybu v klientskom softvéri za uplynulý rok.
Tradičné ceny Pwnie Awards sú udeľované počas renomovanej bezpečnostnej hackerskej konferencie Black Hat a rozhoduje o nich komisia expertov.
Eset
Kategória najlepšia chyba v klientskom softvéri odmeňuje technicky najsofistikovanejšiu a najzaujímavejšiu chybu a oceneným je jej objaviteľ. Na Pwnie v tejto kategórii sú tento rok nominované okrem chyby v NOD32 ešte ďalšie tri chyby.
Ako sme detailne informovali v tomto článku, vo viacerých antivírusových riešeniach Esetu bola v druhej polovici júna objavená veľmi kritická chyba namiesto zvyšovania celkovej ochrany počítačov otvárajúca útočníkom veľmi jednoduchú cestu ako kompletne ovládnuť PC s inštalovaným antivírusom a to mnohými spôsobmi.
Chybu objavil a nomináciu na Pwnie získal Tavis Ormandy z Google.
Demonštrácia zneužitia prvej kritickej chyby na OS X (video: Google Project Zero)
Eset chybu promptne opravil niekoľko dní po jej nahlásení. Už o niekoľko dní Ormandy ale odhalil ďalšie dve vážne zraniteľnosti v NOD32, ktoré boli tiež promptne opravené.
Samsung
Ešte nelichotivejšie sú tohtoročné nominácie pre spoločnosť Samsung za chybu v predinštalovanej virtuálnej klávesnici postavenej na technológii klávesnice SwiftKey, používanej na viacerých modeloch Samsung Galaxy zariadení.
O zraniteľnosti sme detailne informovali v tomto článku, nachádza sa v aktualizačnom mechanizme tejto klávesnice. Vďaka skombinovaniu viacerých bezpečnostných zlyhaní môže útočník schopný MITM útoku dosiahnuť spustenie ním zvoleného kódu s vysokými oprávneniami užívateľa system.
Keďže klávesnička je predinštalovaná, užívateľmi nie je zakázateľná a až do vydania nového firmvéru nevedia na nerootnutých zariadeniach zneužitiu zraniteľnosti zabrániť. Postihnutých má byť podľa objaviteľov 600 miliónov zariadení.
Hoci nie je jasné, za ktoré zo zlyhaní nesie priamo zodpovednosť Samsung, spoločnosť bola netypicky za umožnenie hacknutia takéhoto množstva zariadení nominovaná ako autor najväčšieho hacku, 0wnage, za uplynulý rok.
Zároveň je nominovaná v kategórii najhoršej reakcie tvorcu zraniteľného softvéru, keď si mal Samsung podľa informácií organizátorov Pwnies údajne po nahlásení vyžiadať rok na opravenie zraniteľnosti. Zneužitiu zraniteľnosti je pritom možné zrejme predísť len jednoduchým prechodom z distribúcie aktualizačných súborov cez HTTP na distribúciu cez zabezpečený protokol HTTPS.
Re: No chybicka se vloudila...
Od: hhhgdgdtttd
|
Pridané:
3.8.2015 17:28
skoda penazi za licenciu lutujem ye nod bol prvz program za ktory som sa rohodol zaplatit a podporit ich ... vidim ze spolubzvajuci urobil lepsie ked si nod crakol ... nezasluzia si ani korunu a vraj prepisuju celezy kod nodu furt ... a aj to im je prd makove
Re: No chybicka se vloudila...
Od: Bozzz
|
Pridané:
3.8.2015 23:38
Mam rad dsl.sk.. Tu si ludia mozu nadavat rasovo, farebne do linuxakov do widlakov do androidkov do iphonakov...a ajtak sa tu diskusia nezrusi nic sa nezakaze.. Clovek sa tu najviac nasmeje na tych kometoch.. A nikto sa neurazi,, pretoze kazdy to pise s takou spravnou davkou ironie.. Dnes mam nocnu, jednu za rok a nudim sa preto som si precital cele diskusie asi 2 strany dozadu pri skoro vsetkych clankov... A kolegyna sa ma pyta ze co sa rehlim nech precitam aj jej.. Ale ked som sa nad tym tak zamyslel a precital si nad cim som sa ja smial len som jej povedal ze to nieje pre nu a nepochopila by to... pretoze urcite vtipy vznikli len tu na dsl.sk a dalsim veciam sa nerozumie a preto by jej neprisli smiesne.. teraz si o mne urcite mysli ze som nejaky NERD. Nevadi aj tak to tu mam rad...chodim sem uz viac a ako 10 rokov a myslim ze este dlho budem,, dufam ze sa to tu dlho nezmeni na obraz dnesnych modernych webov.. A ich trapne praavidla diskusii atd.. DAKUJEM REDAKCII.
Re: No chybicka se vloudila...
Od: Emeric
|
Pridané:
4.8.2015 11:20
Presne kvôli tomu sem chodím. Zas som sa dobre zasmial. Po tom jeho siahodlhom príspevku ten klasický otrepaný vtip s veľkým kanclom a wifi padol presne na úrodnú pôdu môjho mozgového centra zmyslu pre humor :D
Re: No chybicka se vloudila...
Od: Ja.
|
Pridané:
4.8.2015 19:14
Asi tam zamestnávajú takých tých najlepších programátorov, ktorí nemajú ani potuchy a žiadne skúsenosti ako by mali veci fungovať. Viď našich "víťazov" na nejakej programátorskej už neviem čo... nedávno...
Re: No chybicka se vloudila...
Od: ujo Tomas
|
Pridané:
3.8.2015 17:54
Pozri, nechcem viest vojnu, kazdy ma svoj nazor a rozum, ja ich napr. dotujem, ale v clanku sa pise iba o Nod32 a nie aj o Eset smart security. Nod32 je bez nicoho ani firewall, holy antivirak. Takym rieseniam bez nicoho moc neverim.
Re: No chybicka se vloudila...
Od: Gataka
|
Pridané:
3.8.2015 21:27
Az na to debilko, ze spolubyvajuci nic necrackol, on len vopred urobeny crack aplikoval. Milujem debilov, ktori vyhlasia, ze si nieco crackli a pritom vysvitne, ze len stiahli cracknuty soft alebo hry a jedine co bolo, ze to hotove uz nainstalovali. Lenze to nie je crackovanie. Crackovanie je proces, ked cracker so znalostami strojoveho kodu (assembleru) hlada rozne zavislosti a suvislosti a prevadza reverzny inziniering. Ale blbeckou si myslia, ze ked prepisu cracknuty subor, tak crackuju a su velki crackeri. :-D
Re: No chybicka se vloudila...
Od: ucim sa
|
Pridané:
4.8.2015 8:51
tu sa kazdy den nieco nove naucim. som nevedel ze eset pise soft v "assembleru". som myslel ze assembler je na biosovej urovni a antivirus na aplikacnej urovni. asi som sa mylil.
Re: No chybicka se vloudila...
Od: Ja.
|
Pridané:
5.8.2015 2:20
Ty tu tiež celkom capiny píšeš...
Čo má BIOS s assemblerom?
Je jedno na akej úrovni je písaný aký softvér, ide o jeho poriadne prepísanie do strojáku, ktorý sme sa kedysi učili písať aj jazykom symbolických adries.
Dnes by sa takýmto spôsobom programátori pri sebe menšej úlohe zastrelili... Tak je dlhý a zložitý kód pre terajšie mašinky.
Re: sasasassa
Od: open sauce
|
Pridané:
3.8.2015 22:29
Ale nie...
Open source komunita nema problem vyriesit akukolvek chybu, spravit akykolvek port a to vsetko maximalne do dvoch dni :D
Aspon podla citatelov DSL.sk :D