Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Mlží Opera Software okolo bezpečnostních chyb?

Asa Dotzler z Mozilly se zaměřil na bezpečnostní rizika Opery a otevřeně obvinil jejího výrobce ze záměrného zamlčování informací o chybách. Opera samozřejmě s jeho názorem nesouhlasí. Přinášíme vám názory obou stran. O které chyby se konkrétně jedná? Mohli být uživatelé ohroženi? Jak se k obvinění staví Opera?

Tweetni to Twitter Jaggni to! Jagg Del.icio.us Delicious

Asa Dotzler je jedním z nejznámějších lidí okolo Mozilly. Aktivním členem Mozilla community je od roku 1998. Je zakladatelem QA (Quality Assurance) a testovacího programu. Zároveň je spoluzakladatelem projektu Spread Firefox a hraje klíčovou roli při vydávání produktů jako Firefox a Thunderbird.

Dotzler kritizuje Operu

Dotzler před několika dny na svém blogu obvinil Operu z toho, že záměrně před uživateli zamlčuje informace o důležitých bezpečnostních chybách. „Opera Software skrývá bezpečnostní chyby před uživateli a tiskem,” napsal do svého blogu Asa Dotzler.

Konkrétně se jedná o dvě chyby, které byly objeveny v Opeře 9.02. Ve zprávičce, kterou jsme o oznámení chyb přinesli, se píše:

V prvním případě může útočník pomocí upraveného JPEG obrázku způsobit buffer overflow. Přestože původně firma tvrdila, že touto dírou je možno jen shodit prohlížeč, později se ukázalo, že je možno skrze chybu propašovat i cizí kód.

Druhý problém se týká JavaScript podpory formátu SVG. Útočník může použít speciální volání funkce createSVGTran­sformFromMatrix a spustit vlastní kód s právy uživatele Opery. Přestože byly chyby výrobcem označeny jako mírně nebezpečné, mohou být zneužity k instalaci škodlivého kódu.

Obě chyby byly opraveny v Opeře 9.10, ale v seznamu změn o nich původně nebyla ani zmínka. Dotzlerovi kromě zpoždění vadí také to, jak firma celé oznámení zlehčuje.

„Když oznámili bezpečnostní chyby téměř tři týdny po vydání nové verze, navíc dramaticky bagatelizovali závažnost problému a skrývali před uživateli pravá rizika,” stěžuje si veřejně Dotzler. Chyby byly totiž označeny jako málo závažné, ačkoliv mohou ohrozit bezpečnost celého systému.

Podle něj není důležitý rozsah informací o každé chybě, ale je potřeba včas varovat uživatele před hrozícím nebezpečím. „Nežádám, aby zveřejňovali detaily každé opravy nebo informace o tom, jak napadnout neopravenou verzi prohlížeče,” rozvádí svůj názor Dotzler. „Ale neinformovat uživatele o tom, že aktualizace je kritickou bezpečnostní aktualizací a že neopravené verze jsou zranitelné vzdálenými útoky, je prostě špatné,” dodává Asa Dotzler.

Asa dále kritizuje práci Opery. Firma by podle něj neměla jen opravovat chyby, ale zajistit také informování veřejnosti tak, aby byl i ten poslední uživatel varován a nainstaloval si poslední verzi prohlížeče. V opačném případě uvrhne firma uživatelé v ohrožení.

Podle Dotzlera je v tomto směru Opera horší než Microsoft. „I Microsoft zveřejňuje informace o bezpečnostních chybách z předešlých verzí a detaily o opravách v nové verzi už během vydání,” přirovnává Asa Dotzler. „Microsoft má také sofistikovaný automatický update systém a osvojil si postupy týkající se zveřejňování informací. Opera Software by neměla vydávat další major verzi, dokud nenasadí podobný program,” navrhuje Dotzler.

Asa Dotzler je očividně celou záležitostí velmi rozhořčen a na konec svého blogu připojil ještě několik přísných poznámek na adresu Opery. „To je nepřijatelný postup pro jakoukoliv společnost, které vytváří internetový komunikační software. A pokud se jedná o výrobce prohlížeče, nelze to nazvat jinak než lajdáctví,” znělo jeho shrnutí.

Opera se brání

Opera samozřejmě s obviněním nesouhlasí. Mluvčí společnosti Thomas Ford tvrdí, že vše proběhlo zcela standardně. „Shodně s našimi zaběhnutými postupy jsme opravili všechny zranitelnosti, bez ohledu na jejich závažnost,” říká. „Taková je naše filosofie od chvíle, kdy jsme v roce 1995 vytvořili první prohlížeč, a tak to bude i nadále,” dodává mluvčí Opera Software.

IDefense na chyby upozornil už 16. prosince. Podle Forda je naprosto běžným IT standardem, že se na odhalení informací IDefense dohodl s Operou. Protože se ale blížily svátky, bylo dohodnuto, že ke zveřejnění dojde až 5. ledna. Nová Opera, která chyby opravila, ale vyšla už 18. prosince.

„Uznáváme, že jsme měli jasněji říct, že 9.10 obsahuje bezpečnostní záplaty,” uznal Thomas Ford. „Opravili jsme to na několika místech, včetně changelogů,” dodal.

Podle Forda dojde k zásadním změnám, které zabrání, aby se něco podobného opakovalo. „Připouštíme, že naše interní oznamovací a komunikační procesy by mohly být vylepšeny. Učiníme potřebné kroky, abychom se ujistili, že se to už nestane,” potvrdil.

Mluvčí Ford se ale ohradil proti tvrzení Asy Dotzlera o tom, že Opera záměrně snižuje závažnost objevených děr. „Jeho poznámka, – poznámka zaměstnance Mozilla Corporation – byla neuvěřitelně unáhlená a zklamala nás,” vyjádřil se k Dotzlerově názoru Ford.

„Všichni dodavatelé, včetně Mozilla Corporation, upravují závažnost bezpečnostní chyby, pokud nesouhlasí s odhadem jejího nálezce,” vysvětluje postup Opery Thomas Ford.

Co na to odborník?

Na názor jsme se zeptali Pavla Cvrčka, který je jedním z předních českých odborníků na problematiku produktů Mozilla. Podle něj je informovanost uživatelů velmi důležitá pro jejich bezpečnost. „Uživatel by měl být vždy informován o tom, že vydání opravuje nějakou bezpečnostní chybu a z toho důvodu by měl aktualizovat. Přirovnal bych to k Společenské smlouvě tvůrců Debianu s uživateli, kde se píše ‚Nebudeme skrývat problémy‘,” říká Pavel Cvrček.

Podle Cvrčka se Opera záměrně snažila vyhnout zveřejnění informací o chybách, které zhoršují pozitivní vyznění zprávy o nové verzi prohlížeče.

„Opera Software v poznámkách k vydání zamlčela informace o dvou bezpečnostních chybách, protože se jim to nehodilo k vydání Opery 9.10, u kterého se mělo hlavně mluvit o nové ochraně proti podvodným stránkám. Tyto informace zveřejnila až dodatečně, kdy se o tom začalo hovořit. To je podle mě špatně,” dodává Pavel Cvrček.

Anketa

Myslíte si, že Opera udělala chybu?

       

Petr Krčmář

Petr Krčmář

Petr Krčmář pracuje jako šéfredaktor serveru Root.cz. Vystudoval elektroniku se zaměřením na počítačové systémy, nyní se zabývá médii, především těmi elektronickými.

Školení: TCP/IP síť na Linuxu II

V tomto školení prohloubíte svoji znalost síťování na Linuxu a vyzkoušíte si pokročilejší techniky. Školení je určené mimojiné i pro správce poskytovatelských sítí.

  • Průřez technologiemi TCP/IP 
  • Stavba testovací sítě
  • Dynamický routing: OSPFv2 a OSPFv3
  • Bridging, proxy ARP, proxy NDP
  • Různé metody překladu adres
  • NAT traversal v praxi
  • Přepis paketů
  • Tunelování a VPN
  • Troubleshooting, situace z praxe

Podrobnější informace a přihláška 

Ohodnoťte jako ve škole:
Průměrná známka 3,06

Přehled názorů

Možná udělala Opera chybu
vain 16. 1. 2007 00:22
Nový
└ 
Re: Možná udělala Opera chybu
czz 16. 1. 2007 09:12
Nový
 
└ 
Re: Možná udělala Opera chybu
highway 16. 1. 2007 13:25
Nový
 
 
└ 
Re: Možná udělala Opera chybu
Pavel Tišnovský 16. 1. 2007 13:37
Nový
 
 
 
└ 
Re: Možná udělala Opera chybu
mys elf 16. 1. 2007 14:27
Nový
 
 
 
 
└ 
Re: Možná udělala Opera chybu
Pavel Tišnovský 16. 1. 2007 14:30
Nový
 
 
 
 
 
└ 
Re: Možná udělala Opera chybu
xobot 17. 1. 2007 16:46
Nový
 
 
 
 
 
 
└ 
Re: Možná udělala Opera chybu
Pavel Tišnovský 17. 1. 2007 17:54
Nový
takze si to zhrnme
f.e 16. 1. 2007 00:33
Nový
├ 
Re: takze si to zhrnme
ivdo 16. 1. 2007 07:49
Nový
│
└ 
Re: takze si to zhrnme
ivdo 16. 1. 2007 07:51
Nový
│
 
└ 
Re: takze si to zhrnme
Ctirad 16. 1. 2007 12:20
Nový
├ 
Re: takze si to zhrnme
--==[FReeZ]==-- 16. 1. 2007 07:52
Nový
│
├ 
Re: takze si to zhrnme
--==[FReeZ]==-- 16. 1. 2007 07:55
Nový
│
│
└ 
Re: takze si to zhrnme
roghir 16. 1. 2007 08:08
Nový
│
│
 
├ 
Re: takze si to zhrnme
Tarmaq 16. 1. 2007 08:32
Nový
│
│
 
├ 
Re: takze si to zhrnme
barel 16. 1. 2007 18:44
Nový
│
│
 
└ 
Re: takze si to zhrnme
salam 17. 1. 2007 23:05
Nový
│
├ 
Re: takze si to zhrnme
paranoiq 16. 1. 2007 09:32
Nový
│
├ 
Re: takze si to zhrnme
no nic no 16. 1. 2007 10:22
Nový
│
│
└ 
Re: takze si to zhrnme
--==[FReeZ]==-- 16. 1. 2007 14:05
Nový
│
│
 
├ 
Re: takze si to zhrnme
anonymní uživatel 16. 1. 2007 23:20
Nový
│
│
 
│
└ 
Re: takze si to zhrnme
--==[FReeZ]==-- 17. 1. 2007 05:48
Nový
│
│
 
└ 
Re: takze si to zhrnme
zen 18. 1. 2007 17:27
Nový
│
│
 
 
└ 
Re: takze si to zhrnme
--==[FReeZ]==-- 19. 1. 2007 04:50
Nový
│
└ 
Re: takze si to zhrnme
n00b 18. 1. 2007 02:08
Nový
├ 
Re: takze si to zhrnme
Pavel Cvrček 16. 1. 2007 09:44
Nový
└ 
Re: takze si to zhrnme
wintermute 16. 1. 2007 20:51
Nový
 
└ 
Re: takze si to zhrnme
Petr Tomeš 17. 1. 2007 18:00
Nový
Mozilla vs Opera
Juraj 16. 1. 2007 16:42
Nový
└ 
Re: Mozilla vs Opera
Juraj 16. 1. 2007 16:50
Nový
 
├ 
Re: Mozilla vs Opera
Petr Tomeš 17. 1. 2007 18:10
Nový
 
└ 
Re: Mozilla vs Opera
a 17. 1. 2007 18:23
Nový
Opera
George 16. 1. 2007 17:22
Nový
└ 
Re: Opera
Trillian 16. 1. 2007 21:40
Nový
 
├ 
Re: Opera
George 17. 1. 2007 09:07
Nový
 
│
└ 
pneumatiky www.pneumatikyonline .sk
anonymní uživatel 5. 11. 2007 19:24
Nový
 
└ 
Re: Opera
xobot 17. 1. 2007 17:16
Nový
ja bych jako nechtel rejpat, jo...
vulgar von hulwaath 17. 1. 2007 00:22
Nový
├ 
Re: ja bych jako nechtel rejpat, jo...
anonymní uživatel 17. 1. 2007 10:11
Nový
└ 
Re: ja bych jako nechtel rejpat, jo...
Jarda 17. 1. 2007 11:49
Nový
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 17. 1. 2007 18:22
Nový
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
anonymní uživatel 17. 1. 2007 20:08
Nový
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 18. 1. 2007 10:55
Nový
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
anonymní uživatel 18. 1. 2007 11:54
Nový
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 18. 1. 2007 15:22
Nový
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Jarda 18. 1. 2007 17:04
Nový
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 18. 1. 2007 17:32
Nový
 
 
 
 
 
 
 
 
├ 
Re: ja bych jako nechtel rejpat, jo...
LK 18. 1. 2007 20:00
Nový
 
 
 
 
 
 
 
 
│
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 19. 1. 2007 00:23
Nový
 
 
 
 
 
 
 
 
│
 
└ 
Re: ja bych jako nechtel rejpat, jo...
LK 19. 1. 2007 08:36
Nový
 
 
 
 
 
 
 
 
│
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 19. 1. 2007 12:45
Nový
 
 
 
 
 
 
 
 
│
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Erik - "Takže další anonýmek" 20. 1. 2007 23:20
Nový
 
 
 
 
 
 
 
 
│
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 21. 1. 2007 23:14
Nový
 
 
 
 
 
 
 
 
│
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
anonymní uživatel 22. 1. 2007 17:19
Nový
 
 
 
 
 
 
 
 
├ 
Re: ja bych jako nechtel rejpat, jo...
anonymní uživatel 19. 1. 2007 05:09
Nový
 
 
 
 
 
 
 
 
│
├ 
Re: ja bych jako nechtel rejpat, jo...
Saša 19. 1. 2007 11:12
Nový
 
 
 
 
 
 
 
 
│
│
└ 
Re: ja bych jako nechtel rejpat, jo...
LK 19. 1. 2007 11:37
Nový
 
 
 
 
 
 
 
 
│
│
 
├ 
Re: ja bych jako nechtel rejpat, jo...
Saša 19. 1. 2007 12:27
Nový
 
 
 
 
 
 
 
 
│
│
 
│
└ 
Re: ja bych jako nechtel rejpat, jo...
Hannibal 2. 2. 2007 02:18
Nový
 
 
 
 
 
 
 
 
│
│
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 19. 1. 2007 12:49
Nový
 
 
 
 
 
 
 
 
│
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 19. 1. 2007 12:30
Nový
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Jarda 20. 1. 2007 14:46
Nový
 
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 20. 1. 2007 15:24
Nový
 
 
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
pharook 21. 1. 2007 13:04
Nový
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 21. 1. 2007 23:23
Nový
 
 
 
 
 
 
 
 
 
 
 
 
├ 
Re: ja bych jako nechtel rejpat, jo...
Wexx 22. 1. 2007 17:41
Nový
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
pharook 28. 1. 2007 14:12
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
Petr Tomeš 28. 1. 2007 16:01
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
 
├ 
Re: ja bych jako nechtel rejpat, jo...
anonymní uživatel 30. 1. 2007 16:52
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: ja bych jako nechtel rejpat, jo...
pharook 1. 2. 2007 14:59
Nový
Podekovani Asa Dotzler
Joey 17. 1. 2007 12:39
Nový
└ 
Re: Podekovani Asa Dotzler
anonymní uživatel 17. 1. 2007 13:07
Nový
Zajimavé, jenomže...
benghi 22. 1. 2007 17:13
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem