Ah Microsoft Vah Microsoft...

0
elrond
Bildiğimiz gibi Passport.com Microsoft`un .Net vizyonunun en önemli mihenk taşlarından biri. Passport servislerinin en güzel kullanım yerlerinden biri de e-Wallet. Evet! Bildiniz! Passport Authentication`da tespit edilen bir güvenlik açığı nedeniyle servis geçici olarak hizmet dışı. (Ne yalan söyleyeyim ben bile bu servisi güvenip te kullanmamıştım)
Microsoft sözcüsü müşterilerinin güvenliği için servisi durdurduklarını açıklamış.

Açığı yakalayın Seattle`dan Marc Slemko adlı bir Open-Source software engineer arkadaş. (Bu da çok garip değil mi?) Mark abimiz "Keşfettiğim açık çok çok basit ve tedavisi kolay ancak, Passport gibi complex bir servise fix apply etmek biraz kasabilir" buyurmuş.

Exploit, uygulamalar arası mevcut bir "cross-scripting vulnerabilities " (Türkçesini yazabilecek varsa beri gelsin ;-)' i kullanıyor. Web Servisi (Mesela Ebay) ve Mail Servisi (Hotmail) birbirleri arasında data trasfer ederken pek özenli davranmıyormuş meğer.

Kullanıcı Hotmail`e Sign-In olduktan 15 dakika sonra diğer Passport servislerine de (Wallet, Passport, My MSN, MSDN vs..) cookieler ile otamatik sign-in oluyor. Saldırı yapacak arkadaş bu 15 dakika içinde bu cookie`den faydalanabiliyor. Marc abiye olayı anlaması için 30 dakikalık bir brainstorm yetmiş ;-)

Microsoft .Net ürün müdürü Adam Sohn "Herhangi bir kullancımızın kişisel datalarının ele geçtiğine dair bir delil yok" demiş. Aynen sigara üreticilerin bir zamanlar "Sigaranın ölüme yol açtığına dair kesin delil yok" demeleri gibi değil mi...

Sevgiyle kalın.

Şuraya bakın isterseniz.

İlgili Yazılar

Micros~1: İçten ve hatta Harbici Avantaj :)

sundance

Micros~1 Windows Genuine Advantage sunucularında Cumartesi günü yaşanan bir sorun sebebiyle basta Vista kurulumları olmak üzere GA'in aktif olduğu sistemlerde "lisanssız kullanım" mesajları çıkmaya başlamış ve MS'un bir süredir bu konuda yaptırım olarak uyguladığı, bazı özelliklerin kapalı olduğu"azaltılmış fonksiyon" modu aktive edilmeye başlanmış.

Söylenildiğine göre bundan yegane etkilenmeyenler Volume Licence sahibi kurulumlar. (Bir dakika yoksa bu insanları VL ya da DRM'e yöneltmek için bir pazarlama stratejisi olabilir mi ;) Bir de trusted computing'e kötü diyordunuz)

Microsoft WINE kullanıcılarını üzüyor...

FZ

Microsoft, Ocak ayında korsanlığa karşı başlattığı Genuine Advantage sistemini duyurmuştu. Bu senenin yaz aylarından itibaren Microsoft Downloads sistemini kullanmak isteyen herkes ya bir ActiveX kontrolü ya da kendi başına çalışan bir program aracılığı ile kendini tanıtmak zorunda bırakılacak. WINE geliştiricilerinden Ivan Leo Puoti, söz konusu onaylama aracının doğrudan WINE'ın varlığını kontrol ettiğini ve eğer WINE üzerinde çalışıyorsa genel (generic) bir hata mesajı vererek çalışmayı reddettiğini tespit etti.

Microsoft'un ilk kez WINE kullanımına karşı tedbir almaya çalıştığı ve WINE projesine karşı sessizliğini bozduğu iddiası gündemde.

Kaynak: /.

Slashdot'ın gelmiş geçmiş en kötü haberi!

sundance

Yaz aylarında herkes sıcak kumlardan, serin sulara dalarken, yapacak haber bulamayan bazı geek siteleri ;) Microsoft'a virüs bulaştı; diye haber yapabiliyor.

Slashdot okurlarının bir kısmının gelmiş geçmiş en kötü haber diye nitelediği yazıda "Denizaşırı ülkelere gitmiş bir Microsoft çalışanının, ishal olmuş halde geldiğini ve bu virüsün şirket içinde yayıldığı" anlatılıyor.

"Yeter be kardeşim, Micros~1'la bu kadar da uğraşmayın" diyenlere bu haberlik katılıyor, /.'ı kınıyorum.

MS´in IE için yayınladığı yama çalışmıyor

julyano

Güvenlik uzmanlarının açıklamalarına göre Internet Explorer´daki bir açığı kapatmak için Microsoft´un yayınladığı yama çalışmıyor.

"Nesne tipi" açığı eEye Digital tarafından 4 ay önce bulunan ve duyurulan açık için yamayı Microsoft 20 Ağustos tarihinde yayınlamış 28 Ağustos tarihinde ise hata yaptıklarını açıklayıp bir defa daha yayınlamıştı. Fakat güvenlik uzmanlarına göre Microsoft'un yayınladığı yamaların hiçbiri çalışmıyor.

Anti-virus gerektirmeyeceği bile yazıldı ama KORSAN'ı engellenemedi!

darkhunter

MS'in 4 yıldır beklenen işletim sistemi Vista, kimilerine göre anti-virus yazılımlarına bile ihtiyaç duymadan çalıştırılabilir durumda... Yukarıdaki bağlantıda ne yazdığını anlayabilmek için aptal olmak gerekmekle birlikte, AI yetenekleriyle donatılmış yeni sistem (Mesela: "Live dışında bir siteye girdiğiniz tespit edildi! Emin misiniz?"), bu başarıya rağmen P2P ağlarında serbest salınıma geçmiş durumda...