IE:n tietoturvareiät tekevät myös MSN Messengeristä vaarallisen
10.2.2002 21:49 Yksi osoitus siitä kuinka pitkä matka Microsoftilla on tietoturvan saralla on uusi havainto joulukuussa havaittujen Internet Explorerin tietoturvapuutteiden vaikutuksista: MSN Messengerin kautta koneesi selaimella avautuvat tiedostot ovat vapaata riistaa ja avautumattomiakin voi lähetellä sähköpostilla huomaamattasi.
Microsoftin Internet Explorerista viime joulukuussa löytyneet tietoturva-aukot aiheuttavat ikävän ongelman MSN Messengerissä.
Turvallisuusasiantuntijat Tom Gilder ja Thor Larholm ovat huomanneet, että IE:n Document.Open() -aukon sopivalla tavalla hyödyntäminen avaa MSN Messengerin kautta hyökkääjälle oikeudet kaikkiin niihin toimiin mihin käyttäjälläkin on oikeus. Ikävyyksistä on olemassa jo demokin.
Demo hakee uuteen selainikkunaan Messengerin ActiveX -kohteet mutta oman tietokoneen turvallisuusvyöhykkeen asetuksilla. Kaikki tämä voidaan automatisoida ja tapahtuu käyttäjän tietämättä. Jos skriptien ajaminen on turvallisuusasetuksissa sallittu, myös sähköpostien lähettäminen Outlookilla tai Outlook Expressillä on mahdollista.
On erikseen syytä korostaa, että viestien lähettämisen mahdollisuus mahdollistaa luonnollisesti myös tiedostojen varastamisen lähettämällä niitä sähköpostitse.
Jo aiemmin IE:n Document.Open() -aukon kautta on voinut lukea kaikkia sellaisia tiedostoja, joita selain pystyy avaamaan. Lisäksi aukko on mahdollistanut eväste- eli cookie-tiedostojen varastamisen. Lisätietoa aukosta löytyy -sivustolta.
Ongelmat aiheuttava aukko on ollut Microsoftinkin tiedossa joulukuun 19. päivästä alkaen. Microsoft ei tähän päivään (10.02. 2002) mennessä ole julkaissut korjausta ongelmaan.
Ainakin seuraavat ohjelmistoyhdistelmät ovat haavoittuvia:
Windows 98 SE + IE6 helmikuun 9. päivänä päivitettynä + MSN Messenger 4.6.0073
Windows 98 SE + IE6 samoin päivitettynä + MSN Messenger 3.6.0024
Windows ME + IE6 samoin päivitettynä + MSN Messenger 4.5.0127
Windows 2000 + IE6 samoin päivitettynä + MSN Messenger 4.6.0071
Windows 2000 + IE5.5 + MSN Messenger 4.6.00.73
Windows XP Pro + IE6 helmikuun 9. päivitettynä + Windows Messenger 4.6.0073 tai 4.0.0155
Käytännössä siis kaikki yleisimmät käytössä Windowsien ja MSN Messengerien yhdistelmät ovat reikäjuustoa. Yksilöivä lista Internet Explorerin viidestä paikkaamattomasta tietoturva-aukosta löytyy osoitteesta http://jscript.dk/unpatched/ Lista kannattanee kaivaa uudestaan esiin siinä vaiheessa kun Microsoft toivottavasti lähitulevaisuudessa saa julkaistua korjauksen asiaan.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- 23.5. Oracle hävisi Googlelle taas: Ei patenttirikettä
- 23.5. Apple ja Samsung epäonnistuivat neuvotteluissa
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 23.5. Nykyinen televisiosi simahtaa vuonna 2026
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 23.5. Nokia pettyi - halpa-Lumian muisti ei riitä Skypeen
- 23.5. Nokia julkaisi uusia ”luksuskarkkeja”
- 23.5. Taulukko paljastaa – Nokialla ongelmia superhalvoissa ja huippupuhelimissa Kiinassa
- 23.5. Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 23.5. Kodakin ”ilmiselvän” patentointi ei kelpaa
- 23.5. Sony avaa perjantaina Spotify-kilpailijan iPhoneen
- 23.5. Nokia luopuu akun aitouden varmistavista hologrammeista
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 23.5. Kodakin ”ilmiselvän” patentointi ei kelpaa
- 23.5. Amerikkalaiset kaapelioperaattorit yhdistävät wlan-palvelunsa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 23.5. Nokia pettyi - halpa-Lumian muisti ei riitä Skypeen
- 23.5. Nykyinen televisiosi simahtaa vuonna 2026
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 23.5. Taulukko paljastaa – Nokialla ongelmia superhalvoissa ja huippupuhelimissa Kiinassa
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uusimmat uutiset
- ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia 08:36
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- HP irtisanoo ja palaa taulutietokoneisiin 07:19
- Nykyinen televisiosi simahtaa vuonna 2026 10:32
- Amerikkalaiset kaapelioperaattorit yhdistävät wlan-palvelunsa 08:59
- Apple, Microsoft, Ericsson perustivat patenttitrollin 09:59
- Chrome nousi maailman selainjohtajaksi 08:58
- Ballmer lupaa myydä 350 miljoonaa Windows 7-laitetta 07:01
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Sed-televisioita ei tulekaan tänä vuonna
26.05.2007 Toshiba ei tuokaan tänä vuonna markkinoille uuteen sed-tekniikkaan perustuvia taulutelevisioitaan. Canon ei pysty toimittamaan Toshiban tarvitsemia näyttöjä.
Kolme vuotta sitten
Opiskelijat selvittävät Turussa yritysten it-huolia
26.05.2009 Turun ammattikorkeakoulu ja sen yhteistyökumppanit alkavat tukea Varsinais-Suomen alueen pieniä ja keskisuuria yrityksiä tietotekniikan hyödyntämisessä.
Taloussanomat
- Vain yksi pankki lellii asuntovelkaista korkokikkailijaa 06:01
- Taloussanomilta KHO-valitus VM:n vakuuspäätöksestä 12:58
- Kreikan rikkaat pitävät matalaa profiilia kriisin keskellä 21:02
- FT: Espanjan valtio pelastaa Bankian 20:02
- Tylyyden huippu? – "Kreikka on epäonnistunut valtio" 19:08
- Yrittäjät tiukkoina: "Hallinnollista taakkaamme ei saa lisätä!" 19:45
- Mauton temppu: EU vei mausteet leffa-popcorneista 12:21
- Kyprosko seuraavana rahajonossa? 17:31
- Suursijoittaja: Pörssi kriisissä, markkinoilla pessimismikupla 14:04
- Tämäkö parasta evästä stressaavaan työhön? 16:45
- » Taloussanomat.fi












