Taloussanomat
Lue uutinen mobiilisivustolla
Joulukuun julkaisu

MS:n päivityspaketti korjaa kriittisiä haavoittuvuuksia

12.12.2007 08:36 Microsoft on julkaissut joulukuun ohjelmistopäivitykset Microsoft Windows -käyttöjärjestelmän eri versioille ja niiden komponentteihin. Mukana on korjauksia muun muassa kriittiseksi luokiteltuihin haavoittuvuuksiin, kertoo Viestintäviraston tietoturvayksikkö CERT-FI..

Päivitys MS07-063 korjaa tärkeäksi luokitellun haavoittuvuuden Windows Vista -järjestelmien SMBv2-palvelussa. Haavoittuvuus liittyy virheeseen SMBv2-palvelun SMB-allekirjoituksien toteutuksessa.

Virheen vuoksi hyökkääjän on mahdollista muokata SMBv2-paketteja, laskea muokattujen pakettien SMB-allekirjoitukset uudelleen ja näin esiintyä luotettuna tahona. Haavoittuvuus mahdollistaa hyökkääjän omen komentojen suorittamisen kohdetietojärjestelmässä.

Päivitys MS07-064 korjaa kaksi Windowsin DirectX-rajapintaan liittyvää haavoittuvuutta. Haavoittuvia ovat DirectX 7.0, DirectX 8.1, DirectX 9.0c ja DirectX 10.0 -versiot. Haavoittuvuudet on luokiteltu kriittisiksi kaikissa tuetuissa Windows 2000, XP, Server 2003 ja Vista -ympäristöissä.

Haavoittuvuuksia hyväksikäyttämällä hyökkääjän on mahdollista saada haavoittuva järjestelmä hallintaansa. Haavoittuvuudet liittyvät DirectX:n tapaan käsitellä SAMI, WAV ja AVI -tiedostoja. Haavoittuvuuksia voi hyväksikäyttää muun muassa houkuttelemalla haavoittuvaa ohjelmistoversiota käyttävä käyttäjä avaamaan tietyllä tavalla muotoiltu SAMI-, WAV- tai AVI-tiedosto tai vierailemaan vihamielisellä www-sivustolla.

Päivitys MS07-065 korjaa korkeimmalta vakavuusluokitukseltaan tärkeän haavoittuvuuden. Haavoittuvuus liittyy Windows 2000 Server ja Windows XP -järjestelmien Message Queuing Service (MSMQ) -palvelun tapaan käsitellä sille annettua syötettä.

Windows 2000 Server -järjestelmissä haavoittuvuus mahdollistaa hyökkääjän oman ohjelmakoodin suorittamisen, ja Windows XP-järjestelmissä se antaa järjestelmään kirjautuneelle hyökkääjälle mahdollisuuden laajentaa käyttövaltuuksiaan. Windows XP-järjestelmissä haaviottuvuuden hyväksikäyttö vaatii järjestelmään kirjautumisen ja Windows 2000 Server -järjestelmissä haavoittuvuutta voi hyödyntää lähettämällä haavoittuvalle MSMQ-palvelulle tietyllä tavalla muotoiltuja paketteja.

Päivitys MS07-066 korjaa korkeimmalta vakavuusluokitukseltaan tärkeän haavoittuvuuden Windows Vista -käyttöjärjestelmän ytimestä. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista laajentaa käyttövaltuuksiaan. Haavoittuvuus liittyy Windows Advanced Local Procedure Call (ALPC) virheelliseen tapaan käsitellä tiettyjä tilanteita. Haavoittuvuutta voi hyväksikäyttää kirjautumalla kohdejärjestelmään ja suorittamalla tietyllä tavalla tehdyn sovelluksen.

Päivitys MS07-067 Windows XP ja Windows Server 2003 -järjestelmien mukana toimitettavassa Macrovision SafeDisc secdrv.sys -ajurikomponenttissa olevan haavoittuvuuden. Haavoittuvuus liittyy ajurin tapaan käsitellä sille annettuja parametreja. Koska haavoittuva komponentti toimitetaan Windows XP ja Windows Server 2003-järjestelmien mukana, Macrovisionin tuottama korjaus jaellaan tämän joulukuun päivityspaketin mukana.

Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista laajentaa käyttövaltuuksiaan. Haavoittuvuus on luokiteltu tärkeäksi ja sitä voi hyväksikäyttää kirjautumalla kohdejärjestelmään ja suorittamalla tietyllä tavalla tehdyn sovelluksen.

Päivityksistä kuudes (MS07-068) korjaa Windows Media Format Runtime -sovelluksessa olevan haavoittuvuuden. Haavoittuvuus on luokiteltu kriittiseksi kaikissa Windows-versioissa, joihin on asennettu Windows Media Format Runtime 9.1. 7.1, 9, 9.5, 11 tai Windows Media Services 9.1.

Haavoittuvuus liittyy Windows Media Format Runtimen tapaan käsitellä ASF-tiedostoja. Haavoittuvuutta voi hyväksikäyttää esimerkiksi houkuttelemalla käyttäjä vierailemaan tietyllä tavalla muotoillulla www-sivustolla.

Päivityksistä viimeinen (MS07-069) on Internet Explorer -selaimen kumulatiivinen päivitys, joka korjaa neljä haavoittuvuutta kaikista Internet Explorer -versioista kaikissa tuetuissa Windows-versioissa. Microsoft on luokitellut haavoittuvuudet vakavuusluokitukseltaan kohtalaisiksi Windows Server 2003 -alustalla toimivissa Internet Explorer 6 ja Internet Explorer 7 -sovelluksissa ja kriittisiksi kaikissa muissa järjestelmissä.

Kaikki haavoittuvuudet voivat mahdollistaa hyökkääjän suorittavan kohdetietojärjestelmässä omia komentojaan. Haavoittuvuudet liittyvät Internet Explorer -selaimen muistinkäsittelyyn. Haavoittuvuuksia voidaan hyväksikäyttää houkuttelemalla käyttäjä hyökkääjän muokkaamalle www-sivustolle.

ArkistoMicrosoft yllättää Officen huoltopaketilla 12.12.2007
Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (21)

Huono 0
Microsoft on julkaissut joulukuun ohjelmistopäivitykset Microsoft Windows -käyttöjärjestelmän eri versioille ja niiden komponentteihin. Mukana on korjauksia muun muassa kriittiseksi luokiteltuihin haavoittuvuuksiin, kertoo Viestintäviraston tietoturvayksikkö CERT-FI..
Digitoday
Huono 0
PC-koneessa on Vista, ja nyt siihenkin piti päivitykset kait ladata (en huomannut, kun onneksi teki taustalla kun vaan lupa on).. Kakkoskoneessa on linuxi, ja sen samba vuotaa, ja piti käyttää puoli iltaa että sai uuden version tapeltua siihen. Sitten kannettavan uusi OS X vuotaa myös, ja siihen ei edes ole päivitystä. ARGH.

Olen laittanut softaan ja rautaan rahaa yli 10 000 euroa, MIKSEN SAA TÄLLÄ RAHALLA VIHREETÖNTÄ SOFTAA?
Jukka
Huono 0
On tämä todella kivaa... saa olla jatkuvasti rassaamassa konetta :(
Tuntematon
Huono 0
"Kakkoskoneessa on linuxi, ja sen samba vuotaa, ja piti käyttää puoli iltaa että sai uuden version tapeltua siihen. "

joko sinulla oli hyvin lyhyt ilta tai olit vaan erittäin hidas.
asdfa
Huono 0
Hienoa että aukkoja korjataan, Microsoft updatenkin kun automatisoi niin ei huomaakkaan kuinka turvallisuus paranee itsestään.
Hyvä Microsoft!
Huono 0
Ensin haukutaan firefoxin reikäisyyttä ja sitten paikataan IE:n vakavia reikiä.
edam
Huono 0
Ilta oli pitkä, sen voit uskoa :D Kyseessä oli siis apt-getin versioristiriidat, joiden selviämiseen ei tahdo aloittelijalla taito riittää :(
juppe
Huono 0
ei tahdo aloittelijalla taito riittää :(

Tulihan se sieltä.
n00b killer
Huono 0
"Olen laittanut softaan ja rautaan rahaa yli 10 000 euroa, MIKSEN SAA TÄLLÄ RAHALLA VIHREETÖNTÄ SOFTAA?"

Siksi koska sulla on aivan väärän lafkan käyttöjärjestelmä ja olet orja...
voi jukka, jukka :)
Huono 0
"Olen laittanut softaan ja rautaan rahaa yli 10 000 euroa, MIKSEN SAA TÄLLÄ RAHALLA VIHREETÖNTÄ SOFTAA?"

Siksi koska sulla on aivan väärän lafkan käyttöjärjestelmä ja olet orja...

Niinpä, kuten aivan alkuperäisestä viestistä kävikin ilmi, niin raudoissa ja softissa on "kiinni" niin M$, Apple kuin Linux. Kaikkien kannattaisi tosiaan luopua näistä lafkoista, niin ongelmilta vältyttäisiin, vai miten se nyt menikään.
Näin on
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Nokian Ovi joutui heti avajaispäivänä remonttiin

27.05.2009 Iso kävijäpiikki yllätti Nokian uuden sovelluskaupan. Palvelujen hidastelun vuoksi Nokia joutui lisäämään palvelinkapasiteettia.

.