MS:n päivityspaketti korjaa kriittisiä haavoittuvuuksia
12.12.2007 08:36 Microsoft on julkaissut joulukuun ohjelmistopäivitykset Microsoft Windows -käyttöjärjestelmän eri versioille ja niiden komponentteihin. Mukana on korjauksia muun muassa kriittiseksi luokiteltuihin haavoittuvuuksiin, kertoo Viestintäviraston tietoturvayksikkö CERT-FI..
Päivitys MS07-063 korjaa tärkeäksi luokitellun haavoittuvuuden Windows Vista -järjestelmien SMBv2-palvelussa. Haavoittuvuus liittyy virheeseen SMBv2-palvelun SMB-allekirjoituksien toteutuksessa.
Virheen vuoksi hyökkääjän on mahdollista muokata SMBv2-paketteja, laskea muokattujen pakettien SMB-allekirjoitukset uudelleen ja näin esiintyä luotettuna tahona. Haavoittuvuus mahdollistaa hyökkääjän omen komentojen suorittamisen kohdetietojärjestelmässä.
Päivitys MS07-064 korjaa kaksi Windowsin DirectX-rajapintaan liittyvää haavoittuvuutta. Haavoittuvia ovat DirectX 7.0, DirectX 8.1, DirectX 9.0c ja DirectX 10.0 -versiot. Haavoittuvuudet on luokiteltu kriittisiksi kaikissa tuetuissa Windows 2000, XP, Server 2003 ja Vista -ympäristöissä.
Haavoittuvuuksia hyväksikäyttämällä hyökkääjän on mahdollista saada haavoittuva järjestelmä hallintaansa. Haavoittuvuudet liittyvät DirectX:n tapaan käsitellä SAMI, WAV ja AVI -tiedostoja. Haavoittuvuuksia voi hyväksikäyttää muun muassa houkuttelemalla haavoittuvaa ohjelmistoversiota käyttävä käyttäjä avaamaan tietyllä tavalla muotoiltu SAMI-, WAV- tai AVI-tiedosto tai vierailemaan vihamielisellä www-sivustolla.
Päivitys MS07-065 korjaa korkeimmalta vakavuusluokitukseltaan tärkeän haavoittuvuuden. Haavoittuvuus liittyy Windows 2000 Server ja Windows XP -järjestelmien Message Queuing Service (MSMQ) -palvelun tapaan käsitellä sille annettua syötettä.
Windows 2000 Server -järjestelmissä haavoittuvuus mahdollistaa hyökkääjän oman ohjelmakoodin suorittamisen, ja Windows XP-järjestelmissä se antaa järjestelmään kirjautuneelle hyökkääjälle mahdollisuuden laajentaa käyttövaltuuksiaan. Windows XP-järjestelmissä haaviottuvuuden hyväksikäyttö vaatii järjestelmään kirjautumisen ja Windows 2000 Server -järjestelmissä haavoittuvuutta voi hyödyntää lähettämällä haavoittuvalle MSMQ-palvelulle tietyllä tavalla muotoiltuja paketteja.
Päivitys MS07-066 korjaa korkeimmalta vakavuusluokitukseltaan tärkeän haavoittuvuuden Windows Vista -käyttöjärjestelmän ytimestä. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista laajentaa käyttövaltuuksiaan. Haavoittuvuus liittyy Windows Advanced Local Procedure Call (ALPC) virheelliseen tapaan käsitellä tiettyjä tilanteita. Haavoittuvuutta voi hyväksikäyttää kirjautumalla kohdejärjestelmään ja suorittamalla tietyllä tavalla tehdyn sovelluksen.
Päivitys MS07-067 Windows XP ja Windows Server 2003 -järjestelmien mukana toimitettavassa Macrovision SafeDisc secdrv.sys -ajurikomponenttissa olevan haavoittuvuuden. Haavoittuvuus liittyy ajurin tapaan käsitellä sille annettuja parametreja. Koska haavoittuva komponentti toimitetaan Windows XP ja Windows Server 2003-järjestelmien mukana, Macrovisionin tuottama korjaus jaellaan tämän joulukuun päivityspaketin mukana.
Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista laajentaa käyttövaltuuksiaan. Haavoittuvuus on luokiteltu tärkeäksi ja sitä voi hyväksikäyttää kirjautumalla kohdejärjestelmään ja suorittamalla tietyllä tavalla tehdyn sovelluksen.
Päivityksistä kuudes (MS07-068) korjaa Windows Media Format Runtime -sovelluksessa olevan haavoittuvuuden. Haavoittuvuus on luokiteltu kriittiseksi kaikissa Windows-versioissa, joihin on asennettu Windows Media Format Runtime 9.1. 7.1, 9, 9.5, 11 tai Windows Media Services 9.1.
Haavoittuvuus liittyy Windows Media Format Runtimen tapaan käsitellä ASF-tiedostoja. Haavoittuvuutta voi hyväksikäyttää esimerkiksi houkuttelemalla käyttäjä vierailemaan tietyllä tavalla muotoillulla www-sivustolla.
Päivityksistä viimeinen (MS07-069) on Internet Explorer -selaimen kumulatiivinen päivitys, joka korjaa neljä haavoittuvuutta kaikista Internet Explorer -versioista kaikissa tuetuissa Windows-versioissa. Microsoft on luokitellut haavoittuvuudet vakavuusluokitukseltaan kohtalaisiksi Windows Server 2003 -alustalla toimivissa Internet Explorer 6 ja Internet Explorer 7 -sovelluksissa ja kriittisiksi kaikissa muissa järjestelmissä.
Kaikki haavoittuvuudet voivat mahdollistaa hyökkääjän suorittavan kohdetietojärjestelmässä omia komentojaan. Haavoittuvuudet liittyvät Internet Explorer -selaimen muistinkäsittelyyn. Haavoittuvuuksia voidaan hyväksikäyttää houkuttelemalla käyttäjä hyökkääjän muokkaamalle www-sivustolle.
- ArkistoMicrosoft yllättää Officen huoltopaketilla 12.12.2007
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Nokia luopuu isosta massatapahtumasta
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IPhoneen uusi alihankkija
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa
27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.
Kolme vuotta sitten
Nokian Ovi joutui heti avajaispäivänä remonttiin
27.05.2009 Iso kävijäpiikki yllätti Nokian uuden sovelluskaupan. Palvelujen hidastelun vuoksi Nokia joutui lisäämään palvelinkapasiteettia.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Muhkean muovinen Nissan Juke 06:05
- Tämäkin vielä: Turistitkin kaihtavat Kreikkaa 15:08
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- Facebookissa vihainen vastaanotto – IMF-johtaja pehmensi Kreikka-lausuntojaan 09:18
- Unohda hameenhelmaindeksi – ensitreffit kertovat talouden tilan 16:19
- Ainakin 2000 saa potkut RIMiltä 09:44
- » Taloussanomat.fi













Kommentit (21)
Olen laittanut softaan ja rautaan rahaa yli 10 000 euroa, MIKSEN SAA TÄLLÄ RAHALLA VIHREETÖNTÄ SOFTAA?
joko sinulla oli hyvin lyhyt ilta tai olit vaan erittäin hidas.
Tulihan se sieltä.
Siksi koska sulla on aivan väärän lafkan käyttöjärjestelmä ja olet orja...
Siksi koska sulla on aivan väärän lafkan käyttöjärjestelmä ja olet orja...
Niinpä, kuten aivan alkuperäisestä viestistä kävikin ilmi, niin raudoissa ja softissa on "kiinni" niin M$, Apple kuin Linux. Kaikkien kannattaisi tosiaan luopua näistä lafkoista, niin ongelmilta vältyttäisiin, vai miten se nyt menikään.