Taloussanomat
Lue uutinen mobiilisivustolla
Marraskuun paketissa vain kaksi päivitystä

Microsoft paikkasi uri-aukon vihdoin

Microsoft ei alunperin aikonut puuttua uri-aukkoon, mutta muutti myöhemmin mielensä.
Kuva: Niko Jylhä

14.11.2007 09:00 Microsoftin marraskuun päivityspakkaus on pieni, mutta kiintoisa. Microsoft hoiteli vihdoinkin pois päiväjärjestyksestä kriittiseksi katsomansa ja laajasti hyväksikäytetyn uri-haavoittuvuuden.

Windows XP:n ja Windows Server 2003:n kriittinen haavoittuvuus liittyy käyttöjärjestelmän tapaan jakaa tietoa sovelluksien välillä uri-teknologiaa (uniform resource identifier) käyttäen. Käytännössä kyse on tilanteista, joissa käyttäjä avaa ohjelmia klikkaamalla web-linkkiä.

Krakkerit ovat jo aikaa sitten löytäneet keinonsa ujuttaa omia komentojaan näihin web-linkkeihin saadakseen softaansa uhrien tietokoneille.

Uri-aukko ei kuitenkaan kosketa kuin Internet Explorer 7 -selainohjelmiston käyttäjiä. Aiempia tietoja tarkentaen, itse aukko ei kuitenkaan ole selaimessa, vaan Windowsin shell32.dll-tiedostossa.

Firefox-selainohjelmistosta uri-haavoittuvuus korjattiin keskikesällä.

Marraskuun toinen päivitys korjaa haavoittuvuuden, joka koskee Windows 2000 Server - ja Windows Server 2003 -järjestelmien Windows DNS Server -palvelua.

Cert-Fi:n mukaan tämä jälkimmäinen haavoittuvuus liittyy Windows DNS Server -nimipalvelun tapaan tuottaa rekursiivisten dns-kyselyjen sarjanumerot ennalta arvattavalla tavalla. Arvaamalla kyselyjen sarjanumeroita, hyökkääjän on mahdollista huijata ohjelmisto luulemaan hyökkääjän lähettämien vastauspakettien olevan vastauksia Windows DNS Server -ohjelmiston tekemiin kyselyihin. Hyökkääjä voi siten saada nimipalvelimen tuottamaan väärää tietoa sisältäviä vastauksia.

Microsoft on luokitellut haavoittuvuuden vakavuusluokitukseltaan tärkeäksi.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Nimipalvelinongelma huolestuttaa ministeriä

11.02.2009 On huolestuttavaa, että esimerkiksi viime kesänä julkisuuteen tullut nimipalvelimien vakava tietoturva-aukko on edelleenkin korjaamatta suuressa määrässä suomalaisia palvelimia, toteaa viestintäministeri Suvi Lindén.

.