Verletzlichkeiten ohne Ende
Posted by Urs Meile on 31st Januar 2012
Patching Panorama 1
2011 hat zahlreiche Verletzlichkeiten ans Licht gespült und entsprechenden Handlungsbedarf in Sachen Patchen ausgelöst. Wir betrachten hier eine Gruppe von Verletzlichkeiten, die nicht durch die Windows Update-Mechanismen abgedeckt sind.
In einem hochschultypischen Szenario wird untersucht, welche Patchingnotwendigkeiten durch folgende vier Applikationen erzeugt werden: Flash Player 10.x, Adobe Reader 9.x, Sun Java JRE 1.6.x / 6.x und Firefox ausgehend von 3.6. Patchen im allgemeinen Sinn umfasst dabei Patchen als Komponentenersatz wie auch Produkteupgrades, die dem Schliessen von Verletzlichkeiten dienen.
Relevante Patches…
Wir betrachten hier nur eine Auswahl von Verletzlichkeiten und Patches, nämlich relevante Patches relevanter Applikationen. Bei Adobe Reader, Flash und Java haben wir die Patches für Verletzlichkeiten gezählt, die von secunia als „Highly critical“ oder „Extremely critical“ eingestuft worden sind. Bei Firefox sind wir davon ausgegangen, dass die Versions-Upgrades je mit einer oder mehreren kritischen Verletzlichkeiten korrelieren.
… relevanter Anwendungen
Die vier Anwendungen können aufgrund folgender Kriterien als besonders relevant gelten. 1) DriveBy Infektionen via Browser war 2011 der häufigste Kompromittierungskanal. 2) Browser und browsernahe Strukturen stehen unter besonderem Druck, weil sie häufig mit Objekten aus dem Internet in direkten Kontakt kommen 3) weite Verbreitung.
Zahl und zeitliches Muster
Aufgrund der genannten Kriterien konnten 27 Patchingnotwendigkeiten identifiziert werden. Die Zahl und das zeitliche Muster weisen auf die Probleme, die ein rasches konsistentes Patchen in gemanagten Umgebungen aufwirft.
Applikationen
Das folgende Diagramm zeigt die Verteilung nach Produkten. Es macht deutlich, dass jede zusätzliche exponierte Applikation sowohl zurätzliches Risiko wie auch zusätzlichen Patch-Bedarf auslöst.
* * * * *
Die Bulletins können bei Secunia produkteweise angesehen werden – unter dem Menupunkt Advisories / Advisories by Product.
Posted in IT-Sicherheit, Verletzlichkeiten und Patches | No Comments »








