Taloussanomat
Lue uutinen mobiilisivustolla
Microsoft korjasi kaksi haavoittuvuutta

Pahalla fontilla voi hyökätä Windows-koneeseen

11.1.2006 08:59 Microsoft julkaisi tiistai-iltana tietoturvapäivitykset kahdelle kriittiselle haavoittuvuudelle yhtiön ohjelmistoissa. Laajemmin vaikuttava aukko liittyy sulautettuihin web-fontteihin. Hyökkääjä voi käyttää "pahaa" fonttia www-sivulla tai html-sähköpostiviestissä koodin suorittamiseen käyttäjän koneella.

Sulautetut web-fontit ovat nettisivuilla käytettyjä räätälöityjä fontteja, jotka eivät kuuluu IE:n tai Windowsin vakiofontteihin. MS06-002-tiedotteessa kuvattu haavoittuvuus liittyy Windowsin tapaan käsitellä näitä fontteja.

Hyökkääjä voi hyödyntää haavoittuvuutta houkuttelemalla Internet Explorerin käyttäjä muokatulle www-sivulle. Aukkoa on mahdollista hyödyntää myös html-sähköpostiviestillä.

Haavoittuvuus altistaa Windows 98:sta lähtien kaikki käyttöjärjestelmäversiot.

Internet Storm Center kehottaa suhtautumaan fonttiongelmaan samalla vakavuudella kuin viime viikolla korjattuun Windows Metafile -kuvatiedostojen haavoittuvuuteen. ISC uskoo Metasploit-projektin julkaisevan nopeasti hyödyntämismenetelmän myös tälle aukolle.

MS06-003 on postiongelma

Toinen haavoittuvuus on löytynyt Microsoftin sähköpostiohjelmistojen käyttämästä pakkausmuodosta.

Exchange käyttää Rich Text Format (rtf)-muotoisten viestien välittämisessä Transport Neutral Encapsulation Format (tnef)-pakkausta, jonka käsittelyssä on Microsoftin MS06-003-tiedotteen mukaan koodin suorittamisen mahdollistava haavoittuvuus.

Hyökkääjä voi hyödyntää aukkoa lähettämällä muokatun tnef-pakkauksen sähköpostin liitteenä. Sekä Exchange-palvelin että Outlook-postiohjelma ovat alttiita hyökkäyksille. Rtf on Outlookin oletusmuoto lähetettävissä viesteissä.

Microsoft neuvoo tietoturvapäivityksille vaihtoehtoisia suojautumiskeinoja tiedotteissaan kohdassa "workarrounds".

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.