Taloussanomat
Lue uutinen mobiilisivustolla
Myös 0day-koodeja jaossa

Microsoftin aukoille tehdään exploit-koodeja nopeasti

14.4.2005 12:38 Tutkijat ovat julkaisseet hyödyntämismenetelmiä useiden Microsoftin tuotteiden aukkoille. Myös Oraclen tietokannan reikiin on saatavilla esimerkkikoodeja. Molemmilla valmistajilla on ongelmanaan myös paikkaamattomia aukkoja, joihin on julkaistu exploit-koodit.

Microsoftin huhtikuun kolmen tietoturvatiedotteen haavoittuvuuksiin on julkaistu hyödyntämismenetelmät.

Tietoturvayhtiö Immunity laati asiakkailleen hyväksikäyttökoodin MS05-017-tiedotteessa kuvatulle MS Message Queuing -komponentin aukolle. Koodi julkaistiin alle tunnissa päivityksen julkaisun jälkeen. Haavoittuvuudelta suojassa ovat Windows 2003 Server- ja Windows XP sp2 -käyttöjärjestelmien käyttäjät.

Esimerkkihyväksikäytöt on kehitetty myös MS05-016:n kriittiselle Windows Shell -haavoittuvuudelle ja MS05-020:n IE-selaimen dhtml-haavoittuvuudelle.

Tietoturvayhtiö HexView on löytänyt haavoittuvuuden Microsoft Jet Database Enginestä. Yhtiö ei kertomansa mukaan saanut ohjelmistovalmistajan vastausta, minkä vuoksi se julkaisi haavoittuvuustiedot ja hyväksikäyttömenetelmän julkisella postituslistalla.

Aukon hyväksikäyttö onnistuu Office-paketin Access-tietokannan muokatulla mdb-tiedostolla. Microsoft ei tiistaina julkaissut korjausta aukolle, mutta korjasi sen sijaan kaksi Word-ohjelman aukkoa.

Microsoftilla ei ole yksinoikeutta paikkaamattomiin haavoittuvuuksiin. Ranskalainen tietoturvayhtiö FrSirt - aiemmin K-Otik - on julkaissut kaksi hyväksikäyttömenetelmää Oraclen tietokantatuotteiden aukoille. Oraclen uusimmat päivitykset (pdf) suojaavat vain toiselta menetelmältä.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Helsingin palvelut saa Google Earthiin

27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.

.