ایتنا - اگر ادعای این شرکت صحیح باشد، این اولین حفره امنیتی است که در سیستم عامل جدید Windpws 8 و مرورگر Internet Explorer 10 کشف شده است.
یک شرکت امنیتی در فرانسه برای فروش یک حفره امنیتی ناسناخته در سیستم عامل جدید Windows ۸ آگهی داده است. در متن آگهی آمده: «اولین حفره امنیتی ما برای Windows 8 و مرورگر IE 10 با دور زدن امکانات امنیتی ASLR، DEP و Anti-ROP بدون نیاز به نرمافزارهای ثالت مانند Flash، بفروش میرسد.»
به گزارش ایتنا از شرکت مهندسی شبکه گستر، شرکت امنیتی Vupen در زمینه کشف و یافتن حفرههای امنیتی جدید و ناشناخته در محصولات شرکتهای مشهور نظیر Adobe، Apple، Oracle و Microsoft سابقه درخشانی دارد. فعالیت این شرکت چندان مورد قبول همه فعالان حوزه IT نیست ولی هیچگاه این شرکت پا را فراتر از قانون نگذاشته است.
شرکت Vupen نقاط ضعفی را که کشف میکند به طرفهای علاقهمند مانند دولتها و شرکتهای بزرگ که میتوانند تحت تاثیر آن نقطه ضعف قرار گرفته و آسیبپذیر باشند، میفروشد. این شرکت از افشای عمومی نقطه ضعف خودداری کرده و ولی اغلب نیز با شرکت سازنده محصول آسیبپذیر همکاری به موقع نمیکند.
اگر ادعای این شرکت صحیح باشد، این اولین حفره امنیتی است که در سیستم عامل جدید Windpws 8 و مرورگر Internet Explorer 10 کشف شده است. البته از زمان عرضه اخیر Windows 8، تعدادی حفره امنیتی در نرمافزارهای ثالث و جانبی بر روی این سیستم عامل شناسایی شدهاند.
طبق ادعای شرکت Vupen با سوءاستفاده از حفره امنیتی کشف شده، میتوان امکانات امنیتی ASLR یا Address Space Randomization Layout و همچنین DEP یا Data Execution Prevention را دور زد. این دو امکان امنیتی اولین بار در سیستم عامل Win Vista بکار گرفته شدند. به علاوه فناوری جدید Anti-ROP یا Anti-return Oriented Programming که در سیستم عامل جدید Windows ۸ معرفی شده و برای افزایش ضریب کارایی دو روش قبلی ASLR و DEP بکار گرفته شده، نیز با سوءاستفاده از این حفره امنیتی، خاصیت خود را از دست میدهد.
با توجه به نو بودن Windows 8 و استفاده تعداد محدودی از کاربران Windows از این نسخه جدید، شدت تاثیر این حفره امنیتی چندان زیاد و مهم نخواهد بود ولی ضربه دردآوری برای شرکت مایکروسافت است که مدتهاست در باره Windows 8 به عنوان امنترین Windows که تا به امروز عرضه شده، شعار میدهد.
البته هنوز کسی رد یا تائید نکرده که این حفره امنیتی بر روی نسخههای قدیمی Windows و IE قابل سوءاستفاده هست یا نه.
در این وضعیت، ارزش این حفره امنیتی چقدر است؟ گرچه شرکت Vupen قیمت فروش حفرههای امنیتی را که به معرض فروش میگذارد، اعلام عمومی نمیکند ولی تا زمانی که این حفرهها توسط دیگران شناسایی نشوند، ارزش آنها به مرور زمان افزایش مییابد. البته اگر شرکت و یا شخص دیگری از راه برسد و آن را شناسایی کرده و در اختیار شرکت سازنده محصول آسیبپذیر بگذارد، آن موقع دیگر تمام زحمات شرکت Vupen به هدر رفته و خریداری برای آن وجود نخواهد داشت.