Taloussanomat
Lue uutinen mobiilisivustolla
Lisäksi kaksi kriittistä Windows-reikää

Microsoftin kuukausisatsi paikkaa Office-reikiä

12.7.2006 09:44 Microsoftin joka kuukauden toisena tiistaina julkaistava tietoturvapäivitysläjä julkaistiin eilen. Viidestä kriittisestä paikasta kolme korjaa viime aikoina löydettyjä Excel- ja Office-aukkoja. Kaksi kriittisistä liittyy Windows-käyttöjärjestelmään. Päivityssatsi ei korjaa yhtäkään Internet Explorer -haavoittuvuutta, joita Metasploitin H D Moore on julkaissut ripeässä tahdissa.

Microsoftin heinäkuun kuukausitietoturvapäivityksistä ensimmäinen kriittiseksi luokiteltu korjaus paikkaa Windows 2000 sp4:n, XP sp1:n ja sp2:n, XP:n 64-bittisen version, Server 2003:n ja sen Itanium-version haavan, jonka avulla estetään hyökkääjän syöttämän haittakoodin suoritus kohdekoneella. Toinen kriittisistä Windows-paikoista tukkii edellä mainituista Windows-versioista ip-osoitteiden automaattisesta hausta vastaavan dhcp (dynamic host configuration protocol) -protokollan haavoittuvuuden, jonka avulla hyökkääjä voi myös suorittaa haittakoodia kohdekoneella.

Microsoftin toimisto-ohjelmistopäivityksistä ensimmäinen paikkaa Excel-taulukkolaskentaohjelman useita haavoja, joiden avulla voidaan suorittaa haitallista koodia. Paikka korvaa myös yhden maaliskuun paikoista.

Toinen Office-paikka puolestaan korjaa muun muassa Office 2003-, XP- 2000-, 2004 for Mac- ja X for Mac-versioissa piileviä haavoittuvuuksia, jotka voivat tarjota hyökkääjälle mahdollisuuden vallata kone haittakoodilla.

Kolmas paikka korjaa Officeiden lisäksi myös ohjelmistojätin kevyempää Works Suite -ohjelmistoa. Paikattu aukko liittyy tietyilla tavoilla muokattuihin png- ja gif-kuvatiedostoihin, joiden avulla laukaistaan haitallisen ohjelmakoodin ajo. Tämä aukko puolestaan ei toimi Officen Mac-versioilla.

Ensimmäinen yhtiön "tärkeiksi" luokittelemista tietoturva-aukoista liittyy yhtiön .Net-kehitysalustaan. Aukon avulla voidaan ohittaa asp.Netin tietoturvarajoitukset ja hankkia suojattujen objektien sisältämiä tietoja, jos objekteja osataan kutsua eksplisiittisesti niiden nimillä.

Viimeinen yhtiön heinäkuun paikoista liittyy yhtiön Internet Information Services -palvelinohjelmistoon. Tärkeäksi luokitellun aukon avulla voidaan suorittaa kohdekoneella haittakoodia. Aukkoa voidaan hyödyntää, jos hyökkääjä voi lähettää (upload) tiedostoja, kuten esimerkiksi .asp-tiedostoja kohdesivustolle.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Kodintekniikan myynti väheni 4 prosenttia viime vuonna

11.02.2009 Kotekin juuri julkaiseman tilaston mukaan viime vuoden myynti oli hieman yli 2,06 miljardia euroa. Kappalemääräinen myynti oli vuoden 2007 tasolla, mutta keskihintojen laskun myötä myynnin arvossa oli laskua 4 prosenttia.

.