Gallery


Internet Explorer e Sicurezza: chiarimenti sul recente Security Advisory

Aggiornamento del 21 gennaio 2010: alle 19:00 ora italiana è stato pubblicato il bollettino MS10-002 con l’aggiornamento correttivo che risolve questa problematica. Indicazioni utili per utenti finali e dettagli tecnici per professionisti IT sono raccolti nel mio post:

Pubblicato il bollettino di sicurezza straordinario MS10-002 su IE

Aggiornamento del 20 gennaio 2010: è stato deciso di procedere con il rilascio straordinario dell’aggiornamento correttivo, e oggi verrà resa nota l’esatta tempistica.

Visto il clamore, davvero ingiustificato, che si sta osservando sulle notizie di questi giorni relative alla vulnerabilità di IE, io e Luca Colombo abbiamo da poco realizzato un breve video: 

Internet Explorer - Feliciano Intini e Luca Colombo from MClips on Vimeo.

Come al solito vi aspetto sul mio NonSoloSecurity Blog per ulteriori approfondimenti.

Altre risorse:


Commenti:

gigi beltrame said:

Non saprei che dire... le solite polemiche che non si capisce da cosa nascono.

In realtà, ogni volta che usiamo un software non siamo mai sicuri al 100%, poi bisogna valutare il rischio, che è un altro paio di maniche.

gennaio 18, 2010 3.56

uberVU - social comments said:

This post was mentioned on Twitter by chiaram: Internet Explorer e Sicurezza: chiarimenti sul recente Security Advisory http://bit.ly/82dQ0W

gennaio 18, 2010 3.58

Feliciano Intini said:

Ciao Gigi, davvero non vedi l'evidenza dell'origine di queste polemiche? Cos'altro se non un colpo basso della "browser war" saga? La tua seconda considerazione è effettivamente un assunto di sicurezza informatica, e vale per tutti i vendor e tutte le tecnologie: a mio parere il punto è di non scoraggiarsi rispetto a questo apparente limite della tecnologia, quanto partire da questa consapevolezza (che va diffusa) e agire di conseguenza nei propri comportamenti. Dal canto suo la tecnologia (e i vendor che la realizzano) non deve fermarsi mai nella corsa a innovarsi per mantenere un vantaggio in questa corsa tra guardie e ladri. Che ne pensi?

gennaio 18, 2010 4.32

dovella said:

e di questa nessuno ne parla?

securityreason.com/.../6932

gennaio 19, 2010 1.25

RealENNECI said:

Secondo me Microsoft dovrebbe vergognarsi che nel 2010 non riesce a stare al passo con gli standard W3C, chi sviluppa web deve lavorare 2 volte per far felici gli utonti idioti che si divertono a farsi prendere per i fondelli da una società incapace di produrre qualcosa di veramente valido.

Microsoft sà solo importsi a suon di colpi bassi, con la qualità dei prodotti non ne vincerebbe una...

Feliciano, tu parli di colpo basso... ma scusa.. potete parlare? campate SOLO GRAZIE ai colpi bassi, prendete per i fondelli la gente, vi sentite super eroi ma alla fine inseguite e scopiazzate in giro...

Io fossi in te mi vergognerei di rappresentare un'azienda così...

gennaio 22, 2010 12.35

f said:

La mania del culto dell'Open Source dà alla testa...

gennaio 22, 2010 1.10

dovella said:

@F

Ogni tanto spuntano. Basta ignorarli

gennaio 22, 2010 11.37

RealENNECI said:

Non avevo dubbi che dovella era dei vostri..

D'altra parte chi sbandiera così tanto windows può essere solo ignorante...

Vi rendete conto che la Microsfot non sà produrre neanche un browser?

Vi rendete conto che senza lock-in il monopolio sarebbe solo un brutto ricordo?

Fare business così è facile...

gennaio 27, 2010 2.43

Luca Spolidoro said:

@RealENNECI potresti delucidarmi quali standard (non in draft) Internet Explorer 8 non rispetta?

Stando a questo post blogs.msdn.com/.../ie8-and-web-standards.aspx sembra che IE8 rispetti meglio gli standard in confronto ai competitors...

febbraio 1, 2010 11.57

dovella said:

@RealENNEC

Standard a parte,

Internet Explorer ha delle "carenze"

ma ha anche tantissimi pregi

Io fondamentalmente lo uso con Chrome , anche firefox mi è scaduto un pochino e mi dispiace.

Per la sicurezza IE 8 è imbattibile

Ancora oggi IE8 è il miglior browser per visualizzare i video in flash (you tube,vimineo etc)

IL browser perfetto probabilmente non esiste ancora .. forse non esisterà mai.

Avevo visto un intervista al Team di IE 9 §(su Channel 9 ) , dove mostravano l'implementazione di DD nel browser (il rendering delle pagine attraverso le DirectX )

Se tutto va in porto, gli alri browser possono anche a ninna nanna, e comunque la concorrenza fa sempre bene a tutti cosi si migliora.

febbraio 3, 2010 3.07

RealENNECI said:

@Luca Spolidoro

Rispetto alla 7 e alla penosa 6.x è leggermente (ma proprio leggermente) meglio.

Prova magari a fare il test acid 3 e poi mi dici, se non sbaglio l'ultima volta che ho provato faceva un penoso 21...

Ora non mi dire che sono cavolate, xche essendo sviluppatore web, devo sempre fare il css per fixare i soliti problemi di margin e padding (per esempio), cosa che IE si porta dietro dalla versione 1.

Ora, capisco che per voi è fondamentale mantenere i vostri lock-in per fare in modo che la gente sia vincolata a usare IE, ma da qua a dire che è standard... per piacere... è come dire che 1+1 = 3.

Come sicurezza stendiamo un velo pietoso...

Come velocità pure, si apre subito e poi aspetti che finisca di caricare la pagina principale, ovviamente il tasto stop va quando gli pare...

Diciamo che siete fortunati che la gente pensa che azienda grande=grandi prodotti e quindi si fa "penetrare" di dietro con gusto...

febbraio 4, 2010 6.43

RealENNECI said:

@dovella

I video in flash sono renderizzati per l'appunto da flash e non da IE...

E' una questione di plugin..

Sono d'accordo che la concorrenza fà bene al mercato, peccato che la M$ ha giocato, gioca e giocherà sempre sporco, perche? perchè sulla qualità perde sempre...

Vince grazie ai lock-in e al monopolio mantenuto a suon di OEM **IRRINUNCIABILI**..

Un'azienda seria provvederebbe subito al rimborso, specialmente xche specificato nell'EULA alla voce diritto di recesso..

febbraio 4, 2010 6.47

RealENNECI said:

@Luca Spolidoro

Scusa ma non mi quadra qualcosa...

VOI di M$ siete addirittura arrivati a farvi i test a modo vostro, sicuramente progettati per NON funzionare sui competitors...

Ma chi ci crede? va bhè che il vs. target di clienti non capisce una mazza... ma così è proprio prendere per i fondelli...

Fai l'acid3 e poi vediamo se parli ancora..

febbraio 4, 2010 10.02

Andrea Ferroni said:

Credo che il problema sia un po' più ampio.

Anch'io direi, di un mio prodotto, che è bello, sicuro e migliore degli altri. Avete mai sentito un tecnico Microsoft, o Oracle, o IBM o Adobe affermare che un proprio programma non è sicuro o ha falle clamorose ? Non credo... e semmai fosse, costoro avrebbero comunque un serbo la versione successiva super-sicurissima.

La verità è che non ci si può fidare di un software del quale non si può verificare la sicurezza se è software proprietario.

Quindi cari tecnici di aziende di software non-libero, se foste onesti dovreste aggiungere all'affermazione "Il nostro prodotto è sicuro" la postilla "per noi che lo produciamo".... mentre per noi che lo usiamo possiamo solo dire "famo a fidasse".

Facile dire che un browser è sicuro se nessuno può affermare il contrario ! Il codice è chiuso e se tento di verificarlo tramite tecniche di reverse engineering compio addirittura un atto illegale. ...dovrei fidarmi di voi quando voi non vi fidate di me ?

Mi sembra una grossa pretesa !

febbraio 16, 2010 11.16

RealENNECI said:

@Andrea Ferroni

Hai centrato il problema!

M$ non aprirà mai il codice, sai quante porcate ci saranno dentro?

Ogni giorno una falla di livello critical.. e non dite che è a causa della diffusione.. ste cavolate ditele ai bambini..

febbraio 17, 2010 11.41

HONDA said:

Beh che dire... Bella figura visto che poi anche explorer 8 è affetto da questa criticità!!!

marzo 2, 2010 1.47

Lascia un commento

(Obbligatorio) 

(Obbligatorio) 

(Opzionale)

(Obbligatorio)