Taloussanomat
Lue uutinen mobiilisivustolla
Kolme kriittistä tiedotetta

Microsoft tukki 14 reikää

12.10.2005 08:57 Microsoft on julkaissut yhdeksän tietoturvatiedotetta ja tukkii päivityksillä yhteensä 14 haavoittuvuutta, joista muutama on erittäin vakava. Windows 2000 -järjestelmät ovat jälleen pahiten tulilinjalla.

Kriittisen leiman saanut MS05-050 koskee Windowsin DirectX:n DirectShow-komponentin haavoittuvuutta. Hyökkääjä voi suorittaa ohjelmakoodiaan käyttäjän koneella houkuttelemalla käyttäjän avaamaan tietyllä tavalla muotoillun .avi-tiedoston.

Internet Storm Center arvelee, että hyökkääjä voisi levittää haitallisia .avi-tiedostoja esimerkiksi pikaviestiohjelmissa tai sähköpostin liitteenä. Tietoturvayhtiö eEye puolestaan huomauttaa, että hyödyntäminen ei vaadi kuin käyttäjän houkuttelua muokatulle www-sivulle.

Madonreikä Windows 2000:ssa

MS05-051:ssä kerrotaan neljästä haavoittuvuudesta Windowsien tapahtumankäsittelyssä. Vakavimmat aukot mahdollistavat koodin suorittamisen etäältä, mutta Windows XP sp2:ssa sekä Windows Server 2003:ssa koodin suoritus ei onnistu ilman käyttäjätunnuksia. Heinäkuun Plug and Play -aukon tapaan Windows 2000 -järjestelmissä aukkoa voidaan käydään verkkomadon levittämisessä.

Plug and Play -palvelusta on jälleen paikattu puskurinylivuoto, joka ei tosin ole yhtä vakava kuin Zotob-madon käyttämä aiempi aukko. MS05-047:n mukaan hyödyntämismahdollisuudet vaihtelevat eri käyttöjärjestelmäversioissa. Vähimmilläänkin haavoittuvuuden hyödyntäminen edellyttää käyttäjätunnuksia.

MS05-044:n haavoittuvuus liittyy Windowsien FTP-ohjelmaan, jota käytetään muun muassa IE:ssä. Aukon avulla hyökkääjä voi määrittää mihin kansioon ladattava tiedosto siirretään, jos käyttäjä lataa tiedoston hyökkääjän ftp-palvelimelta.

Kill-bitti COM-objektille

MS05-049-tiedote koskee kolmea Windows Shellin haavoittuvuutta, jotka mahdollistavat koodin suorittamisen käyttäjän koneella. Kaikkien haavoittuvuuksien hyödyntäminen kuitenkin edellyttää käyttäjän toimia, ja siksi Microsoft luokittelee tiedotteen vain tärkeäksi.

Microsoft jatkaa lokakuun päivityksillä kill-bittien asettamista COM-objekteille. Kumulatiivinen IE-päivitys MS05-052 asettaa kill-bitin Microsoft DDS Library Shape Control -komponentille (msdds.dll). Tämä estää komponentin kutsumisen www-sivulla. Päivitys sisältää myös kaikki aiemmat selaimen tietoturvakorjaukset.

Microsoftin lokakuun päivitykset
Tiedote Kuvaus Korkein luokitus KB-artikkeli
MS05-044 FTP Client Keskitaso 905495
MS05-045 Network Connection Manager Keskitaso 905414
MS05-046 Client Service for Netware Tärkeä 899589
MS05-047 Plug and Play Tärkeä 905749
MS05-048 Collaboration Data Objects Tärkeä 907245
MS05-049 Windows Shell (kolme aukkoa) Tärkeä 900725
MS05-050 DirectShow Kriittinen 902400
MS05-051 MSDTC- ja COM+ (neljä aukkoa) Kriittinen 902400
MS05-052 IE:n kumulatiivinen korjauspäivitys Kriittinen 896688
Lähde: Microsoft Oy

Cert-fi:n yhteenveto Windows-haavoittuvuuksista

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

Testaa Firefoxin 3.5-versiota ylihuomenna

27.05.2009 Mozilla-säätiö pyytää testaamaan Firefoxin tulevaa 3.5-versiota 29. toukokuuta.

.