In article <405da643$0$212$edfadb0f@dread16.news.tele.dk>, Peter Kruse wrote:
>> Den sidste er den værste, denne fejl har eksisteret
>> i årvis, og har medført at det har været trivielt
>> at installere software på maskiner med liveupdate
>> kørende.
>
> Jeg er ikke bekendt med, at denne sårbarhed har været kendt
> i årevis. Jeg mener den blev offentliggjort i Januar 2004.
Den blev offentlig i slutningen af 2001, skummelt
jeg husker det ellers som midten af 2002, som tiden
dog flyver.
http://www.phenoelit.de/stuff/LiveUpdate.txt
>> Det er uacceptabelt at Norton/Symantec har designet
>> et updateringssystem der ikke vertificere den
>> opdatering der køres.
>
> Det er jeg meget enig i, men dette problem er også blevet
> løst med en opdatering.
Problemmet bliver ikke løst med en opdatering, hvis
angriberen har lavet opdateringen. Så _er_ system
komprimiteret.
>> Specielt fordi folk bliver "hjerne" vasket til at
>> produkter løser deres sikkerhedsproblem.
>
> Det er nu ikke en rimelig konklusion. Fejlen er skabt af
> Symantec - ikke af de brugererne, som anvender produktet. At
> fejlen så berører brugerne kan jo lede til at produktet
> fravælges. Der findes ikke nogen ufejlbarlige software
> baserede sikkerhedsløsninger.
Det er _ikke_ en fejl!
Den er designet til på ingen måder at lave nogle
former for check. Efter hullet blev offentligt
checker man opdateringen.
>> Fejlen har endvidere været kendt lang tid før den blev
>> offentligt annonceret.
>
> Personligt har jeg ikke været bekendt med den
> problemstilling før den blev publiceret på Bugtraq.
Personligt var det trivielt selv at finde problem-
stillingen.
> Jeg kunne godt være interesseret i at se det script.
Der var intet magisk, andet den selv udførte procesessen
i hånden, hvilket medførte at et målrettet angreb imod
liveupdate ikke ville virker.
Endvidere havde det også den fordel at det
kørte mere stabilt.
>> ...The "live update" mechanism fails frequently,
>> depriving paid up subscribers of their updated...
>
> Jeg ved ikke helt hvad jeg skal mene om det review.
Du har aldrig set live update fejle?
--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/