為什麼 Java 6 讓人對2014年4月之後的 Windows XP 感到顫慄?

當 Windows XP 的支援終止,Java 6和 Windows XP 加起來每年會出現160個無修補的漏洞

作者:Christopher Budd(全球威脅交流)

我在2013年9月說過,關於Java 6的安全形勢已經變得更壞。而趨勢科技最近所發表的2013年威脅綜合報告裡,有一項是我們觀察目前針對Java漏洞攻擊的狀況。從報告裡可以證實,在2013年底,Java 6的安全形勢確實變得更糟。如果將關於Java 6的攻擊狀況放到Windows XP身上,當它在2014年4月後停止支援,可以遇見在2014年會出現相當嚴峻的形勢。趨勢科技的2013年威脅綜合報告裡顯示,當Windows XP的支援終止,Java 6和Windows XP加起來每年會出現160個無修補的漏洞,這讓人感覺到恐怖風暴來臨前的烏雲密佈。

桌上地腦 戶外 藍天白雲

 首先,2013年威脅綜合報告裡提到什麼樣目前的Java 6狀況?趨勢科技的分析顯示,2013年針對Java的攻擊佔了所有網頁攻擊的91%。這並不令人驚訝,因為整個2013年影響所有版本Java的零時差漏洞很多。趨勢科技的分析還指出,到了2013年底,針對Java的所有攻擊裡,有50%使用兩個Java 6上不曾被修補的漏洞:CVE-2013-2465(30%)和CVE-2013-2463(20%)。這兩個漏洞都比較新,是在甲骨文公司的2013年6月季度修補程式發佈後才比較為人所知,攻擊者針對它們的攻擊在2013年8月才出現。這些漏洞在這樣短的時間內就佔據了攻擊「市場」的50%,這事實也告訴了我們,攻擊者知道攻擊永遠不會被修補的漏洞是多麼有價值。

弱點攻擊 為什麼 Java 6 讓人對2014年 Windows XP 感到顫慄?

有充分的理由讓攻擊者有這種的轉變。趨勢科技在報告裡指出,當對Java 6的支援終止後,有76%的組織還在使用它。而從那之後,這數目是否降低也是很令人懷疑。而無修補程式的Java 6漏洞數量只會越來越多,因為它們不會被修補了。到了2013年第三季底,趨勢科技注意到已經有31個未修補的Java 6漏洞。包括那兩個甲骨文公司的修補程式發佈,因此我們可以大致推估出,每年大約會有60個未修補的Java 6漏洞出現。

 

這些告訴了我們在Windows XP四月終止支援後會發生什麼事。首先,Windows XP在2013年底時仍佔所有使用中Windows系統的30%。就跟Java 6一樣,Windows在支援結束後仍會被廣泛的使用,開始累積未修補的漏洞。我們可以猜一下,當Windows XP結束支援,有多少漏洞會被發現而且不會被修補,就跟Java 6和CVE- 2013 -2465CVE -2013- 2463漏洞一樣。

 

為了做出預測,我在2013年分析了微軟安全性公告資料內的Windows漏洞。我看到有104個安全漏洞影響Windows XP。其中88個也會影響Windows Vista和/或Windows 7(我沒算入Windows 8)。換句話說,如果Windows XP在2013年就已經停止支援,我們在微軟自己的安全性公告裡就會看到有88個未修補的漏洞。這還不包括其他由獨立研究人員所發現的漏洞。如果我們估計獨立研究人員每月會發現一個漏洞(非常保守的),那麼很合理的,一年推估會有約100個未修補的漏洞出現在Windows XP上。不是每個漏洞都會引來攻擊,但每年100個也是極大的漏洞數量了。

 

潛在目標的數量太大了。Windows XP可能還會佔所有連網系統的20%以上好一段時間。而這情況在某些產業會更加嚴重。據估計,有95%的提款機還在運行Windows XP,而且並不急於改變這狀況。我在微軟的同事Tim Rains指出:「我已經和一些因為某些原因而將不會在4月8日前完全自Windows XP轉移的客戶談過。有些客戶甚至說,直到硬體支撐不下去前,他們不會從Windows XP轉移」。有大量的未修補漏洞,加上可能被影響的大量潛在目標,這是相當可怕的一件事。

 

考量到這一切,加上我們在Java 6上所看到的經驗,只要一旦出現,攻擊者將會積極地攻擊Windows XP上的未修補漏洞。加上有許多Windows XP電腦上都還安裝Java 6,這些系統很容易就被Java 6和Windows XP所加起來的未修補漏洞影響。根據我的計算,這加起來是大約每年160個未修補的漏洞。

 

趨勢科技的2014年預測裡提到,攻擊未修補漏洞會是之後幾年的一大趨勢。

 

@原文出處:Why Java 6 Gives Me the Jitters about Windows XP in 2014: 160 Unpatched Vulnerabilities Combined per Year

隱藏在 Google 雲端硬碟的第三方漏洞

隱藏在Google雲端硬碟的第三方漏洞

作者:趨勢科技雲端安全副總裁Dave Asprey

 

在1998年,我在Exodus Communications幫忙建立了最早期的現代化雲端服務。從那時開始,就一直有個想法在我的腦海裡迴盪,就是美國政府對於憲法第四條增修條文的詮釋會影響到企業採用雲端運算雲端運算的意願。謝天謝地,這並沒有發生。但現在新的Google雲端硬碟服務條款可能會開啟新的法律爭端,影響到所有人使用雲端儲存的意願。

 

想知道為什麼會這樣,就要先了解法院是如何解釋美國憲法增修條文第四條,提供「任何公民人身、住宅、文件和財產不受無理搜查和查封,沒有合理事實依據,不能簽發搜查令和逮捕令……」(美國電子前線基金會在他們的網站 – Surveillance Self-Defense上,有對此寫了篇很棒的文章。)

 

它還提供什麼情況下不合理的搜查可以被稱為「合理」而且合乎憲法的作法。也就是可以在下列情況簽署授權「除有正當理由,經宣誓或代誓宣言,並詳載搜索之地點、拘捕之人或收押之物外」

 

這也意味著執法單位在進行侵入式搜索時必須先取得授權,如果不這樣做,他們所找到的證物將不被法院受理。不過如果該物件可以被直接看到或是當對象同意被搜查時則無需授權。

 

當搜索需要授權就交給法院處理。他們發現有「合理的隱私期望」時,執法單位會需要授權。這是早在1967年,雲端出現之前,關於電話亭被用來竊聽的問題,這也是Google的問題起源。

 

法院所謂的「合理的隱私期望」是說,你會合理的期望自己的東西是屬於私人的,而同時社會本身的客觀認定也會覺得這合理的屬於私人。也就是說你會認為這是私人的,而其他人也是如此認為。不要忘了這個條件,因為這和Google的作法有直接關係。

 

對於美國憲法第四修正案所作出的第三方原則(Third-Party Doctrine)解釋可以說是現代雲端的噩耗。這解釋是說,如果你的資料由第三方代管,那它不屬於第四修正案的保護範圍。這就嚴重了。這裡最典型的例子是,警察不需要取得授權去知道你打了什麼電話,因為通話記錄的資料是在服務供應商手上。你的電話內容是屬於私人的,但是你打電話這件事並不是。

 

讓我們將這推演到雲端上。在過去,Dropbox和微軟的SkyDrive保有你上傳到雲端儲存的檔案的版權和智慧財產權。這是合理而正常的做法。如果你可以保有放入雲端物件的版權,你也就可以主張你有合理的隱私期望,你的雲端檔案還是受到憲法第四修正案的保護,即使他們位在第三方的雲端服務內。

 

但是Google所新推出的服務條款則打破了這項共識。看看這些服務條款的差異。(感謝CNET收集這些連結!)

 

Dropbox – 條款在這裡

 

「您的物件和您的隱私:您通過使用我們的服務所提交給Dropbox的資訊、檔案和資料夾等(合稱「您的物件」),您對您的物件還是保留完全的所有權。我們並不主張有任何的所有權。這些條款並不會讓我們對您的物件或智慧財產權有任何權利,除了那些為了運行服務所需的有限權利,會在下文解釋。」

 

微軟的SkyDrive – 條款在這裡

 

「5. 您的內容:除我們授權供您使用的資料外,我們不會主張您在服務中所提供內容的所有權。您的內容仍屬於您。對於您與他人於本服務中提供的內容,我們也不會控制、驗證或背書。」

 

Google雲端硬碟– 條款在這裡

 

「您儲存在「服務」中的內容:當您將內容上傳或以其他方式提交至「服務」,即表示您授予 Google (及我們的合作夥伴) 全球通用的授權,可使用、代管、儲存、重製、修改、製作衍生作品 (例如翻譯、改編或變更您的內容,使其更加配合我們的「服務」)、傳播、發佈、公開操作、公開展示與散佈這類內容。

  繼續閱讀