Taloussanomat
Lue uutinen mobiilisivustolla
Microsoftin haavoittuvuuksien ilmoituskäytäntö turhan raskas ja hidas

Internet Explorer kyykkyyn kuvilla

22.7.2005 15:56 Puolalainen tietoturvatutkija Michal Zalewski ilmoitti Full Disclosure -postituslistalla testanneensa ajan tasalla olevaa Microsoft Internet Explorer -webbiselainta tietyillä tavoin muunnelluilla kuvilla. Lopputuloksena löytyi neljä haavoittuvuutta, joista yhden avulla hyökkääjä voisi suorittaa haittakoodia uhrin tietokoneella. Mies julkisti haavoittuvuudet ilman erillistä Microsoftille ilmoitusta.

Zalewskin FD-tietoturvapostituslistalla julkistamasta testissä ilmeni, että hänen luomansa mov_fencepost.jpg-kuva aiheuttaa selaimen kaatumisen, kun tiedoston konekielinen mov-komento hyppää varatun muistialueen yli. Toinen vaihtoehto on käyttää keksittyä muistiosoitetta kuten 0x27272727. Kohdeosoite muistiavaruudessa näyttäisi miehen mukaan olevan muutettavissa, joten sitä voi todennäköisesti hyödyntää haittakoodin suorittamiseen.

Testin cmp_fencepost.jpg-kuvan avulla voidaan aiheuttaa ainakin selaimen kaatuminen. Jos haavaa voidaan hyödyntää jonkin toisen sopivan aukon kanssa, sekin saattaa mahdollistaa hyökkääjän tarjoaman haittakoodin suorittamisen.

Kolmas kuvatiedosto, oom_dos.jpg, mahdollistaa käyttömuistin loppuunkuluttamisen, jolloin kone tai selain kaatuu. Neljännellä random.jpg-haavakuvalla Zelowski sai kaadettua selaimen suoritinkuorman nousemisen jälkeen. Miehen käyttämä IE-selain ja Windows XP olivat täysin ajan tasalla.

Zelowski kertoi samalla, ettei ole ilmoittanut asiasta erikseen tai etukäteen Microsoftille, koska ohjelmistoyhtiön tietoturva-aukkojen ilmoitus- ja käsittelyprosessi on turhan pitkä ja raskas. Hänen mukaan prosessi kuormittaa aivan liikaa tutkijaa - etenkin silloin kun kyseessä on vain pelkkä kaatumistapaus, eikä täysin toimiva aukon hyödyntämismenetelmä.

Zelowskin esimerkkikuvat löytyvät täältä.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Microsoftilla koossa 10 000 patenttia

11.02.2009 Microsoftin panostus tutkimustyöhön näkyy patenttien määrän kasvussa. Yhtiölle myönnettiin äskettäin 10 000. patentti.

.