Taloussanomat
Lue uutinen mobiilisivustolla
Neljä tiedotetta tiistaina

Microsoft paikkasi 20 haavoittuvuutta

14.4.2004 08:54 Microsoft ei säästellyt yhtiön virallisena paikkauspäivänä kuukauden toisena tiistaina. Yhtiö julkisti neljä tietoturvatiedotetta ja varoitti yhteensä 20 haavoittuvuudesta Windows-käyttöjärjestelmissä. Useat haavoittuvuuksista sopivat matojen levitykseen.

Ensimmäinen MS04-011-tiedote koski 14 haavoittuvuutta, jotka tavalla tai toisella vaikuttavat kaikkiin tuettuihin Windows-käyttöjärjestelmiin.

Kahdeksan tiedotteen aukoista mahdollistaa haittakoodin suorituksen etäältä ja kuusi on luokiteltu kriittisiksi. Osa haavoittuvuuksista oli jo kertaalleen paikattuja.

MS04-012-tiedotteessa kerrottiin Blaster-aukoista tuttuun rpc/dcom-rajapintaan liittyvistä aukoista. Näistä yksi haittakoodin suorituksen mahdollistava haavoittuvuus oli luokiteltu kriittiseksi.

MS04-013 ja MS04-014

MS04-13-tiedotteen aukko liittyi Outlook Expressin tapaan käsitellä MTHML:ää. Haavoittuvuus vaikuttaa kaikkiin käyttöjärjestelmiin ja tietoturvayhtiö Secunian mukaan hyökkäysvektorina voidaan käyttää myös Outlook ja Internet Explorer -ohjelmia.

Microsoftin päivitys korjaa Cert-fi:n viime viikon varoituksessa mainitun Internet Explorerin silloin vielä paikkaamattoman haavoittuuden.

Ainoa tietoturvatiedote, joka ei yltänyt kriittiseksi, oli MS04-014. Sen haavoittuvuus liittyy Windows-järjestelmien Jet Database -komponenttiin. Haavoittuvuus mahdollistaa niin ikään haittakoodin suorittamisen tietyin rajauksin.

Windows-järjestelmien paikkaus onnistuu helpoiten Microsoftin Windows Update -palvelun avulla.

216 päivää paikkaukseen

Microsoft kertoi odottaneensa joidenkin aukkojen julkaisun kanssa, koska halusi joidenkin päivitysten kattavan useita aukkoja. Kuusi nyt tukituista aukoista löytänyt tietoturvayhtiö eEye ei pitänyt yhtiön hidastelusta.

- Tämä julkistus osoittaa oikeaksi Microsoftin tietoturvatrendin: he ovat valmiit jättämään asiakkaansa pitkäksikin aikaa haavoittuvuuksille altiiksi saadakseen yhdistettyä paikkojaa, jotta haavoittuvuuksien määrä vaikuttaisi vähäisemmältä, eEye:n tutkija Marc Maiffret sanoi CNET news.comille.

Maiffret kertoi, että Microsoftilta kesti 216 päivää aukkojen tukkimisessa. Hänen mielestään näin pitkää aikaa ei voi hyväksyä.

MS04-011

LSASS Remote Code Execution
LDAP Denial of Service
PCT Remote Code Execution
Winlogon Remote Code Execution
Metafile Remote Code Execution
Help and Support Center Remote Code Execution
Utility Manager Privilege Elevation
Windows Management Privilege Elevation
Local Descriptor Tab Privilege Elevation
H.323 Remote Code Execution
Virtual DOS Machine Privilege Elevation
Negotiate SSP Remote Code Execution
SSL Denial of Service
ASN.1 "Double Free" Remot Code Execution

MS04-012-aukot

RPC Runtime Library Remote Code Execution
RPCSS Service Vulnererabilty Denial of Service
RPC over HTTP Denial of Service
Object Identity Information Disclosure

MS04-013

MHTML Protocol handler Remote Code Execution

MS04-014

Jet Database Remote Code Execution

Päivitys klo 10.10 Lisätty tieto Outlook Expressin päivityksen vaikutuksesta IE:sta löydettyyn haavoittuvuuteen. Lähde: Cert-fi

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Mars-mönkijän matkamittarissa 10 mailia

27.05.2009 Nasan yli viisi vuotta Marsia tutkinut mönkijä Opportunity taivalsi maanantaina ohi kymmenen mailin rajapyykin.

.