Taloussanomat
Lue uutinen mobiilisivustolla
Win2k:n resurssien hallinnassa on reikä

Microsoft kommentoi paikkaamatonta Windows-aukkoa blogissa

GrayMagicin esimerkkitiedosto vaihtaa nimeään taajaan haavoittuvuuden avulla.

22.4.2005 13:21 Microsoft on poikkeuksellisesti käyttänyt Security Response Center -yksikkönsä blogia tietoturvatiedottamisessa. MSRC:n päällikkö Stephen Toulouse vahvisti keskiviikkona blogissa, että Windows 2000 -järjestelmistä on löytynyt haavoittuvuus.

Tietoturvayhtiö GrayMagic Software kertoo löytäneensä haavoittuvuuden Windows 2000 -järjestelmien Windows Explorerista eli Resurssienhallinnasta.

GrayMagicin mukaan tiedostojen metatietokenttien puutteellisen tarkistuksen vuoksi hyökkääjä voi suorittaa komentoja käyttäjän oikeuksilla, jos käyttäjä valitsee ikkunassa hyökkääjän sopivasti muokkaaman tiedoston. Tiedostoa ei tarvitse avata.

Hyödyntäminen onnistuu myös lähiverkon jaettujen kansioiden avulla. Haavoittuvuudelta voi suojatua GrayMagicin mukaan ottamalla käyttöön perinteisen Windows-hakemistonäkymän nettinäkymän sijaan.

GrayMagic julkaisi varoituksensa yhteydessä kolme esimerkkitiedostoa, jotka osoittavat, että haavoittuvuutta voi käyttää komentojen suorittamiseen.

"Vaati käyttäjältä merkittäviä toimia"

Microsoftin Security Response Centerin Stephen Toulouse vahvisti keskiviikkona MSRC:n blogissa, että raportit paikkaamattomasta aukosta pitävät paikkansa. Hän korosti, että Windows XP, Windows XP sp2 Windows Server 2003 eivät ole haavoittuvia.

Toulousen mukaan hyökkäys vaatisi onnistuakseen käyttäjältä merkittäviä toimia. Microsoftin selvityksen perusteella haavoittuvuus vaikuttaa olevan Windows Shellissä.

MSRC aloitti bloginsa pidon viime helmikuun RSA-konferenssissa. Blogin piti alunperin olla luettavissa vain tapahtuman ajan, mutta MSRC kertoo saaneensa positiivista palautetta siinä määrin, että blogista tehtiin pysyvä.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Helsingin palvelut saa Google Earthiin

27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.

.