Taloussanomat
Lue uutinen mobiilisivustolla
Korjaamaton haavoittuvuus

QuickTime ja Firefox muodostavat aukon

13.9.2007 16:51 Applen QuickTime Player -ohjelmisto ja Mozillan Firefox-selain saavat samaan työasemaan asennettuna aikaan haavoittuvuuden, Cert-Fi varoittaa.

Haavoittuvuuden on raportoitu koskevan osittain myös työasemia, joissa on sekä Apple QuickTime Player että Internet Explorer.

Aukko mahdollistaa muun muassa javascript-komentojen suorittamisen Firefoxin chrome-kontekstissa käyttäjän käyttöoikeustasolla.

Haavoittuvuudesta on toistaiseksi tarjolla vain vähän tietoa. Sen julkaisijan mukaan haavoittuvuutta on mahdollista hyväksikäyttää myös työasemissa, joihin on asennettu vain Internet Explorer, mutta lievemmin seurauksin. Haavoittuvuus saattaa lisäksi koskea myös muita selaimia.

Rajoittaminen mahdollista

Hyökkääjän on mahdollista suorittaa haavoittuvassa järjestelmässä muun muassa haluamiaan javascript-komentoja ja mahdollisesti saada haavoittuva järjestelmä hallintaansa esimerkiksi houkuttelemalla käyttäjä seuraamaan muotoiltuun xml-tiedostoon viittaavaa linkkiä.

Jos selainlaajennus on asennettu, edellä mainitun xml-tiedoston päätteenä voi olla mikä tahansa QuickTimen selainlaajennuksella suoritettavaksi määritetty tiedostotyyppi, esimerkiksi avi, mp3 ja niin edelleen. Jos selainlaajennusta ei ole asennettu, haavoittuvuutta voi helposti käyttää vain houkuttelemalla käyttäjä seuraamaan tietyllä tavalla muotoiltuun qtl-tyyppiseen tiedostoon viittaavaa linkkiä.

Haavoittuvuuteen ei ole olemassa ohjelmistokorjausta, mutta noscript-lisäosan asentaminen Firefox-selaimeen suojaa ainakin osalta hyväksikäyttöyrityksistä.

Lisäksi kieltämällä activex-komponenttien ja lisäosien suorittaminen Internet Explorerin suojausasetuksista suojaa ainakin osittain haavoittuvuuden hyväksikäytöltä, Cert-Fi neuvoo.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

Otto-automaatit pysyvät Tiedon valvonnassa

27.05.2009 Tietotekniikkatalo Tieto on saanut viiden vuoden jatkosopimuksen Otto-käteisautomaattiverkon tietojärjestelmien kehittämisestä ja ylläpidosta.

.