Taloussanomat
Lue uutinen mobiilisivustolla
Windowsin uri-käsittelijät jälleen ongelmana

Trillian-pikaviestimestä löydettiin kaksi todella kriittistä haavaa

17.7.2007 14:55 (päivitetty 15:34) Internet Explorerin ja Mozilla Firefoxin välisestä haavoittuvuuden löydöstä vastaavat tietoturvatutkijat ovat löytäneet myös Microsoftin selaimen ja Trillian-pikaviestimen välisiä aim-protokollan käsittelyhaavoittuvuuksia.

Ensimmäinen Cerulean Studiosin Trillian-pikaviestimen aim:// -uri-käsittelijän haavoittuvuus liittyy ini=-parametriin, jonka syötettä ei siivota ja varmisteta. Sen avulla voidaan Windowsin Käynnistys-kansioon kirjoittaa esimerkiksi .bat-komentotiedostoja, joiden sisältö suoritetaan tietokoneen seuraavalla käynnistyksellä.

Toinen Trillianin aim://-käsittelyhaavoista liittyy aim.dll-kirjaston toimintaan. Sopivalla uri-merkkijonolla voidaan aiheuttaa puskurin ylivuoto kohdekoneessa. Uri-merkkijonojen avulla muun muassa web-sivustoille voi tehdä linkkejä, jotka ohjaavat aim-protokollaa ymmärtävää pikaviestintä esimerkiksi lisäämään linkin sisältävän henkilön käyttäjän pikaviestimen yhteystietoihin.

Haavoittuvuus on varmistettu pikaviestimen 3.1.6.0-versiossa. Myös muut versiot voivat olla haavoittuvaisia.

Tietoturvayhtiö Secunian mukaan haavoittuvuudet ovat edelleen paikkaamatta. Haavoittuvuuksien estämiseksi käyttäjä voi kuitenkin kytkeä aim:// -käsittelijän pois päältä ja välttää epämääräisten aim://-linkkien klikkailua. Secunia luokittelee haavoittuvuudet todella kriittisiksi.

Haavoittuvuuden löytäjät julkaisivat molemmista haavoista hyödyntämismenetelmät ja suosittavatkin kaikkien turhien uri-käsittelijöiden kytkemistä pois päältä.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (2)

Huono 0
Internet Explorerin ja Mozilla Firefoxin välisestä haavoittuvuuden löydöstä vastaavat tietoturvatutkijat ovat löytäneet myös Microsoftin selaimen ja Trillian-pikaviestimen välisiä aim-protokollan käsittelyhaavoittuvuuksia.
Digitoday
Huono 0
Käyttäkää vaan windowsia.
joku
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Nokia lopettaa Jyväskylän toimipisteen, lomauttaa Salossa

11.02.2009 Jyväskylän toimipisteen lopettaminen koskee 320 työntekijää. Nokia miettii myös 2500 työntekijän lomauttamista Salossa vaiheittain.

.