image

ActiveX blijft gevaarlijkste browser-plugin

dinsdag 20 april 2010, 11:37 door Redactie, 8 reacties

Van de 321 beveiligingslekken die vorig jaar in browser-plugins werden gevonden, zaten er 134 in ActiveX. Java was met 84 lekken tweede, gevolgd door Adobe Reader (49), QuickTime (27) en Flash (23). De overige vier lekken zaten in Firefox extensies. Het aantal lekken in browser-plugins neemt af, in 2008 ging het nog om 424 kwetsbaarheden, waarvan er 287 in ActiveX zaten. De afname van ActiveX-lekken, 42% in 2009 ten opzichte van 70% in 2008, wordt volgens Symantec door verschillende factoren beïnvloed, zoals fuzzers. Deze tools zitten mogelijk aan hun limiet, waardoor ze weinig nieuwe problemen vinden.

Het meest misbruikte beveiligingslek was de Windows SMB2-kwetsbaarheid in Vista en Server 2008. Oorspronkelijk werd gedacht dat het alleen een denial of service probleem betrof, maar al gauw werd duidelijk dat aanvallers er kwetsbare systemen mee konden overnemen. Een lek in Adobe Reader en Flash Player zet Symantec op de tweede plek, gevolgd door een lek in Internet Explorer 7. De kwetsbaarheid in het MPEG2TuneRequest’ ActiveX Control en een lek in Adobe Reader maken de top 5 compleet.

Browser-lekken
Vorig jaar werden 45 nieuwe lekken in Internet Explorer ontdekt, twee minder dan de 47 kwetsbaarheden in 2008. Toch behoorde één van deze lekken tot de meest aangevallen kwetsbaarheden van 2009. Safari kreeg 94 lekken te verwerken, meer dan een verdubbeling ten opzichte van het jaar daarvoor, toen het om 40 lekken ging.

Opera zag het aantal lekken met tien dalen, van 35 in 2008 naar 25 in 2009. Google moest in Chrome 41 lekken patchen, 30 meer dan de 11 van 2008. Mozilla Firefox spande vorig jaar de kroon. In totaal werden er in de opensource browser 169 lekken gevonden, terwijl dat er in 2008 nog 99 waren. Meer grafieken en cijfers zijn te vinden in het Symantec Internet Security Threat Report.

Reacties (8)
20-04-2010, 11:43 door Anoniem
Even denken een rapport door symantec opgesteld. Ze maken een pakket voor Windows, die zal dan ook wel het meest aangevallen worden want anders kunnen ze hun pakket niet verkopen. Even checken, ja klopt.
Lijkt me zeer partijdig.
20-04-2010, 12:30 door SirDice
ActiveX blijft gevaarlijkste browser-plugin
Dat was al bekend toen het voor het eerst in IE3 opdook.
20-04-2010, 13:04 door Skizmo
Word ActiveX nog steeds gebruikt ?
20-04-2010, 13:20 door eMilt
Beetje vreemd om dit zo te groeperen. Even simpel gezegd is ActiveX de techniek waarop Internet Explorer plugins mogelijk maakt. Iedere plugin voor Internet Explorer is een ActiveX object, ook Flash, ook Adobe Reader, ook Quicktime, alles... Het heeft dus ook niet zo veel zin om ActiveX als een groep te benoemen want dat is een heel ruim begrip.
20-04-2010, 14:13 door Anoniem
Aantal 'lekken' opsommen geeft je geen realistish beeld, aantal lekker dat abused is voor patch is namelijk het enige wat telt.
20-04-2010, 15:34 door SirDice
Door eMilt: Beetje vreemd om dit zo te groeperen. Even simpel gezegd is ActiveX de techniek waarop Internet Explorer plugins mogelijk maakt. Iedere plugin voor Internet Explorer is een ActiveX object, ook Flash, ook Adobe Reader, ook Quicktime, alles...
En ze zijn allemaal bagger. Het grote probleem met ActiveX is dat de veiligheid van een ActiveX control afhangt van de programmeur van die control. Geen sandbox, geen security, een control heeft volledige toegang tot je systeem.
21-04-2010, 14:04 door Anoniem
Door Anoniem: Aantal 'lekken' opsommen geeft je geen realistish beeld, aantal lekker dat abused is voor patch is namelijk het enige wat telt.
Inderdaad is het ene lek het andere niet en daarbij hebben Java en ActiveX behoorlijk verschillende beveiligingsmodellen, zoals SirDice ook zei.
Java wordt toch ook veel gebruikt en ook op heel andere platformen dan Windows, op heel wat grotere omgevingen en met vaak heel wat gevoeliger data.
Hoe komt het dan toch dat criminelen Java maar zo weinig gebruiken en ActiveX juist zoveel ?
04-05-2010, 19:00 door Dev_Null
Hoe komt het dan toch dat criminelen Java maar zo weinig gebruiken en ActiveX juist zoveel ?
Java applicaties (en applets) draaien in een soort "kunstmatige ruimte" genaamd Java Virtual Machine. (JVM)

JVM plaatje -> http://farm2.static.flickr.com/1193/1362294785_88638a7b97.jpg
1. De Java Virtual Machine beschermt het onderliggende operating system (Unix. Linux, Os/X. Windows) tegen "gek gedragende, corrupte java programma's". Hierdoor kan een Java applicatie nooit RECHTSTREEKS met het operating
system en/of de hardware van de computer communiceren!. Dit loopt allemaal via de JVM.

vergelijking met real life
- Zie het maar als een baby (java applicatie) die opgesloten zit in een box in je woonkamer.
- Baby komt niet uit de box, en je interieur blijft onbeschadigd :-)

ActiveX plaatje: http://i.msdn.microsoft.com/Aa741313.IE4Arch%28en-us,VS.85%29.gif
2. ActiveX zijn "losse bouwstenen" van ongeveer!! hetzelfde type als waaruit het geheel Windows operatings system is opgebouwd. Als deze ActiveX bouwstenen worden gedownload komen ze RECHTSTREEKS in contact met je operating system. Geen beschermende kooi tussen de ActiveX bouwsteen en het Windows operating system
vergelijking met real life
- Zie het maar als een baby (ActiveX-blok) die vrij rondkruipt, loopt in je woonkamer
- Baby kan zijn gang gaan (uit de box) en de rest kun je je wel voorstellen ;-)

3. Internet Exploder (IE) browser is geen browser APPLICATIE, maar een internet-verlengstuk van Windows
Dus als een Active_X bouwblok binnen IE gedownload word, kan het meteen RECHSTREEKS in contact komen met het BINNENSTE van het Windows bestruring systeem! En das levensgevaarlijk.. security wise gezien!

4. Daarnaast kan een ActiveX bouwsteen ook nog toegang krijgen (via via achterdeurtjes, en ezelsbruggetjes) met de interne Windows operating systeem "huishoud database" het Register, De Registry. Gegevens die in Het Register staat bepalen voor een groot deel de instellingen en het gedrag van Windows. Dus.. de jackpot voor criminelen :-) want wie (op afstand) controle kan krijgen over het Register van andermans pc, kan 'm laten doen wat ie wil (zoals ie ongedetecteerd blijft uiteraard)

java (applet, applicatie)
-=-=-=-=-=-=-=-=-=-=-=-
javam virtual machine
=================
besturings systeem
=================
JVM - situatie


ActiveX | Internet Explorer |
Windows besturings systeem
Active_X - situatie

Samenvatting:
Java -> Applicatie nivo -> in de box van de Java Virtual Machine -> geen schade mogelijkheid
ActiveX -> system-nivo -> vrij ronddolend tot het HART van je windows systeem -> ellende troef!.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.