جمعه, ۱۹ اردیبهشت ۱۴۰۴
  • EN
  • تبلیغات
  • تماس با ما
  • درباره ما
فوت و فن
  • دانش و فن
    • موبایل و تبلت
    • هوش مصنوعی
    • اپراتورها و وب
    • برنامه و نرم افزار
    • دنیای بازی
    • گوناگون
      • تلویزیون
      • سخت افزار
  • اقتصاد
    • اقتصاد بین الملل
    • بازارها
    • بانکداری و تجارت الکترونیک
    • خودرو
    • وبگردی
    • رپورتاژ
  • ورزش
    • فوتبال
    • موتوری
  • سبک زندگی
    • سلامت
    • تغذیه
    • طبیعت
    • حیوانات
    • آشپزی
    • خلاقیت
  • گردشگری
    • گردشگری
  • فرهنگ و هنر
    • فیلم و سریال
    • کتاب و مجله
    • آثار باستانی
    • صنایع دستی
  • چند رسانه‌ای
    • عکس
    • ویدیو
    • خودمونی
    • همیاری
اپراتورها و وب

انتشار جزئیات یک حفره امنیتی در ویندوز ۸/۱ توسط گوگل و ناتوانی مایکروسافت در حل آن طی ۹۰ روز گذشته

عباس واحدی 14 دی 1393
A+A-
Reset
1
 
گوگل در پروژه صفر (Project Zero) دائما به دنبال بخش‌های آسیب‌پذیر نرم‌افزارهای سیستمها و سرویس‌های مختلف می‌گردد و به محض کشف آنها را به شرکتهای سازنده‌شان گزارش می‌کند.  البته در این میان چندان هم تولیدکننده نرم افزار را راحت نمی‌گذارد. در صورتی که شرکت مسئول در خصوص باگ کشف شده طی ۹۰ روز آن را رفع نکرده و پچ امنیتی لازم را منتشر نکند، تیم زیرو اطلاعات کامل آن حفره امنیتی را به صورت آنلاین منتشر می‌کنند.
 
حالا مایکروسافت قربانی شیوه کار این پروژه گوگلی شده است. یکی از محققان پروژه صفر گوگل باگی را در ویندوز ۸.۱ یافته بود که به کاربران سطح پایین تر اجازه دسترسی همتراز مدیران سیستم می‌داد. و آنها به اطلاعات حساسی از قبیل عملکردهای سرور دست پیدا می‌کردند. مواردی که به طور معمول اصلا اجازه نزدیکی به آنها را هم ندارند. اما مایکروسافت پس از ۹۰ روز این حفره امنیتی را همچنان باز گذارده و به سراغ حل مشکل نرفته است. لذا چند روز پیش تیم پروژه صفر طبق برنامه زمانبندی مرسوم خود اطلاعات  این باگ را منتشر کرد.
 
مایکروسافت هم تنها به همین عکس‌العمل اکتفا کرده که بگوید: «حمله با استفاده از این اطلاعات به یک دسترسی مجاز در سیستم نیاز دارد و باید به صورت محلی و با حضور فیزیکی روی سیستم اعمال شود.» در حالی که این موضوع میزان آسیب را محدود می‌کند، بدان معنی نیست که چنین حفره‌ امنیتی کاملا بی خطر است. یک کارمند عصبانی یا اخراجی با دسترسی متوسط در سیستم که اندکی هم توانایی برنامه نویسی دارد با استفاده از این باگ می‌تواند سیستم یک شرکت را به کلی مختل کرده یا اطلاعات حساسی را سرقت کند. گوگل می‌گوید: «برای شفاف‌سازی باید گفت که اطلاعات لازم درباره این باگ روز ۳۰ سپتامبر ۲۰۱۴ در اختیار مایکروسافت قرار گرفته و رسما سیاست کاری تیم زیرو به آنها اعلام شد. اما آنها هیچ کاری نکردند و ما طبق برنامه اطلاعات را منتشر کردیم.»
 
البته بسیاری از تحلیلگران و ناظران بر این عقیده‌اند که درصورتی گوگل در خصوص برنامه زمانبندی این پروژه منعطف‌تر عمل نکند، پروژه صفر بیش از فایده‌اش می‌تواند ضرر داشته و حتی خطرناک باشد. زیرا برخی باگهای مهم می‌توانند آسیبهای امنیتی شدیدی را به دنبال داشته باشند. البته گروهی هم می‌گویند مایکروسافت زمان بسیار زیادی را برای حل مشکل در اختیار داشته است… و گوگل در این برنامه‌اش زمان فراوان و منصفانه‌ای را در اختیار تولیدکنندگان نرم‌افزار گذارده است تا علاوه بر رفع مشکل، فرآیندهای مدیریت آسیب و باگ را در شرکت خود بررسی و بازسازی کنند.  
 
البته مایکروسافت مدعی است که «در حال کار بر روی این آپدیت امنیتی هستند تا مشکل Elevation of Privilege را حل کنند.»
 

مایکروسافت:
ما مشغول کار برای عرضه یک به‌روزرسانی امنیتی هستنیم تا مشکل Elevation of Privilege را حل کند. و لازم است اشاره کنیم که مهاجمان باید به طور بالقوه دسترسی لازم را در سیستم داشته باشند و برای بهره‌گیری از این باگ باید ابتدا یک اکانت با دسترسی مجاز در سیستم در اختیار داشته و همچنین به صورت فیزیکی هم آن سیستم در اختیارشان باشد. ما به مشتریانمان اطمینان می‌دهیم که در صورت به روز نگه‌داشتن آنتی ویروس و نصب آپدیتهای امنیتی لازم روی کامپیوترشان و روشن نگه داشتن دیواره آتش، دیگر نگرانی امنیتی نخواهند داشت.
 

گوگل:
پس از انتشار این کد، صحبتهایی درباره تمام درست و اخطار دهنده ما با مایکروسافت قبل از این کار به میان آمد. برای همین لازم است به نکاتی اشاره کنیم.
 
در ابتدا بگذارید موضوع را کاملا روشن کنیم. ایراد ahcache.sys/NtApphelpCacheControl  روز ۳۰ سپتامبر ۲۰۱۴ به مایکروسافت گزارش شده بود. همچنین در گزارش ارسالی به مایکروسافت درج شده بود که آنها فرصتی ۹۰ روزه برای حل مشکل دارند و پس از آن اطلاعات منتشر خواهد شد.
 
مدت زمان تعیین شده در پروژه صفر ما از همان ابتدای شکل گیری در اوایل سال ۲۰۱۴ طبق آیین نامه گروه تعیین گردیده است. این موضوع نتیجه سالها پیگیری صبورانه و مراقبتهای امنیتی در سطح تجاری و بحث‌های فراوان در زمینه زمان لازم برای حل مشکلات امنیتی است. متخصصان امنیتی سراسر دنیا نیز طی ۱۳ سال گذشته از همین برنامه زمانی برای فعالیتهای‌شان پیروی کرده اند. و ما فکر می‌کنیم برنامه افشای مان لازم است که از قوانین حاکم بر اکوسیستم امنیت اطلاعات پیروی کند. 

 

buggoogleinfosecmicrosoftproject zerosecuritywindowswindows 8.1امنیت اطلاعاتباگپروژه صفر گوگلتیم پروژه صفرحفره امنیتیگوگلمایکروسافتویندوزویندوز ۸.۱
0 نظر FacebookTwitterPinterestLinkedinTumblrVKEmail
عباس واحدی

داستان زندگی من در اینترنت به سال ۱۳۷۸، سالن کامپیوتر دانشگاه یاسوج و سایت چت مشکی‌رنگ کاشان برمی‌گردد. اما موضوع وقتی جدی‌تر شد که آذرماه ۱۳۸۲سراغ وبلاگ نویسی رفتم. سال ۸۴ همکاری کوتاهی با سایت گواشیر را تجربه کردم و دو سال بعد با ورود به تیم کوچک نارنجی، زندگی آنلاین یک مترجم و نویسنده نوپا آغاز شد که همواره دنبال تجربه‌های تازه بود. یک شغل جذاب که تبدیل به بزرگترین لذت و سرگرمی یک دانشجوی کشاورزی - گرایش علوم‌دامی شد. ورود به جرگه وب‌نویسان فارسی با اتفاقات فراوان و شیرینی همراه بود که در این میان می‌توان به همکاری با نشریه جذاب «گزارش بازار دیجیتال»، ارتباط با دوستان خوب روابط‌عمومی نوکیا ایران و قلم زنی در سایتهای «نگهبان» و «نردبان» اشاره کرد. و البته پس از پایان تلخ نارنجی و پشت سر گذاردن تجربه‌ای نه چندان خوشایند، مدتی است افتخار همراهی با تیم حرفه‌ای، دوست‌داشتنی و خلاق «فوت و فن» نصیبم شده است.

مطلب قبلی
اولین اتومبیل مسابقه‌ای Chevrolet Corvette با قیمت میلیون دلاری!
مطلب بعدی
مجازات ۵ سال حبس برای مشت زدن به شاهکار هنری

شما هم نظر دهید Cancel Reply

برای دفعه بعد که نظر می‌دهم نام و ایمیل من را در این مرورگر ذخیره کنید.

* با استفاده از این فرم، با ذخیره و مدیریت داده‌های خود توسط این وب سایت موافقت می‌کنم.

مطالب مرتبط

  • ‏۵ سرویس رایگان گوگل که می‌توانند جایگزین اشتراک‌های...

    18 اردیبهشت 1404
  • مایکروسافت اسکایپ را از دسترس خارج کرد |...

    16 اردیبهشت 1404
  • تقریباً نیمی از اپلیکیشن‌های ‏Google Play Store‏ حذف...

    12 اردیبهشت 1404
  • چرا باید تاریخچه جستجوی گوگل خود را پاک...

    11 اردیبهشت 1404
  • ویژگی ‏AI Overviews‏ گوگل در یوتیوب نیز به...

    10 اردیبهشت 1404
  • گوگل تولید گوشی‌های ‏Pixel‏ خودش را از ویتنام...

    7 اردیبهشت 1404
  • نحوه استفاده از ابزار ‏Ultra HDR‏ در اپلیکیشن...

    6 اردیبهشت 1404
  • شرکت ‏OpenAI‏ به خرید مرورگر گوگل کروم علاقه...

    5 اردیبهشت 1404
  • چرا نباید از گزینه ‏Sign in with Google‏...

    4 اردیبهشت 1404
  • گوگل به دنبال متوقف کردن برنامه‌های پرمصرف اندرویدی...

    31 فروردین 1404
  • تغییر مهمی در ‏Google Search‏ صورت می‌گیرد

    30 فروردین 1404
  • گوگل بهترین ویژگی ‏Gemini Live‏ را رایگان کرد

    29 فروردین 1404
  • دانشمندان از هوش مصنوعی گوگل برای صحبت با...

    28 فروردین 1404

درباره فوت و فن

درباره فوت و فن

با ما تجربه‌ای جذاب از دنیای اطراف را داشته باشید.

در «فوت و فن»، ما به دنبال راه‌های ساده و کاربردی برای بهبود زندگی هستیم. واژهٔ «فن» در فارسی به معنای «شگرد» و «ترفند» است. ما تلاش می‌کنیم این ترفندها را در زندگی روزمره خود به کار ببریم و مطالبی شگفت‌انگیز و مفید را با شما به اشتراک بگذاریم. هدف ما این است که با به اشتراک گذاشتن تجربیات و آموخته‌های خود، به شما کمک کنیم تا روش‌های جدید و ایده‌های تازه‌ای را در زندگی خود بکار ببرید. با ما همراه باشید تا زندگی را با کمک «فوت و فن»، به یک تجربهٔ خلاقانه و لذت‌بخش تبدیل کنیم.

لینک‌های مفید

تماس با ما

 

تبلیغات در فوت و فن

 

درباره ما

Facebook Twitter Instagram Linkedin Tumblr Youtube Email

حامیان

2010-2025@ - All Right Reserved. Designed and Developed by FOOTOFAN

فوت و فن
  • دانش و فن
    • موبایل و تبلت
    • هوش مصنوعی
    • اپراتورها و وب
    • برنامه و نرم افزار
    • دنیای بازی
    • گوناگون
      • سخت افزار
      • تلویزیون
  • اقتصاد
    • اقتصاد بین الملل
    • بازارها
    • بانکداری و تجارت الکترونیک
    • خودرو
    • وبگردی
    • رپورتاژ
  • ورزش
    • فوتبال
    • موتوری
    • تنیس
  • سبک زندگی
    • سلامت
    • تغذیه
    • طبیعت
    • حیوانات
    • خلاقیت
    • آشپزی
  • گردشگری
    • گردشگری
  • فرهنگ و هنر
    • فیلم و سریال
    • کتاب و مجله
    • آثار باستانی
    • صنایع دستی
  • چند رسانه‌ای
    • عکس
    • ویدیو
    • خودمونی
    • همیاری
  • English