Taloussanomat
Lue uutinen mobiilisivustolla
CERT-FI ilmoittaa

AMX NetLinx -järjestelmän aukko jo hyökkäysten kohteena

2.7.2007 09:01 AMX NetLinx -etähallintajärjestelmän ActiveX -komponenttiin (Amx.AmxVncCtrl.1) liittyvästä kirjastosta (AmxVnc.dll) on löydetty muistin ylivuotohaavoittuvuus. ilmoittaa Viestintäviraston tietotuvayksikkö CERT-FI.

Haavoittuvuus liittyy ActiveX-komponentin tapaan käsitellä tiettyjä parametrejä. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on muun muassa mahdollista suorittaa haavoittuvassa järjestelmässä omia komentojaan. Haavoittuvuuteen on olemassa julkinen hyväksikäyttömenetelmä.

CERT-FI on havainnut viitteitä siitä, että haavoittuvuutta myös hyväksikäytettäisiin internetissä.

Ongelmalliset ohjelmistot ovat AMX Netlinx VNC ActiveX Control versio 1.0.13.0 ja sitä aikaisemmat versiot.

CERT-FI:n tiedossa ei ole korjaavaa ohjelmistopäivitystä.

Ongelmaa voi rajoittaa estämällä väliaikaisesti haavoittuvan ActiveX-komponentin toiminnan asettamalla sen ns. kill-bit. Tee tekstitiedosto, joka sisältää seuraavaa:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerActiveX Compatibility{6318EFFA-BE57-49EE-830C-C5E1ABD9ECCB}]
"Compatibility Flags"=dword:00000400

Tallenna tiedosto nimellä, joka päättyy .reg (esimerkiksi korjaus.reg) ja kaksoisklikkaa tiedostoa esittävää kuvaketta tai tiedoston nimeä resurssienhallinnassa. Käynnistä Internet Explorer uudelleen. Asetus haittaa sellaisten web-sivujen selailua, jotka käyttävät kyseistä ActiveX-komponenttia.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (2)

Huono 0
AMX NetLinx -etähallintajärjestelmän ActiveX -komponenttiin (Amx.AmxVncCtrl.1) liittyvästä kirjastosta (AmxVnc.dll) on löydetty muistin ylivuotohaavoittuvuus. ilmoittaa Viestintäviraston tietotuvayksikkö CERT-FI.
Digitoday
Huono 0
"Yllätys", että ActiveX-kontrollissa aukko... ActiveX tulisi kieltää lailla.
Ei yllätä
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

.