Taloussanomat
Lue uutinen mobiilisivustolla
Kaksi päivitystä kolmeen haavoittuvuuteen

Microsoft aloitti tietoturvavuoden kevyesti, mutta kriittisesti

Kuva: Niko Jylhä

9.1.2008 09:36 Microsoft julkaisi tammikuun ohjelmistopäivitykset Windows-käyttöjärjestelmän eri versioille. Yhtiö korjasi kolme haavoittuvuutta kahdella päivityksellä, joten vuodenavaus on suhteellisen kevyt.

Ensimmäinen päivitys MS08-001 korjaa kuitenkin korkeimmalta vakavuusluokitukseltaan kriittisen ja yhden kohtalaiseksi luokitellun haavoittuvuuden Windows-käyttöjärjestelmien tcp/ip-protokollan toteutuksessa, Cert-Fi huomioi.

Kriittinen aukko liittyy Windowsin ytimen IGMPv3- ja MLDv2-kyselyitten tilan käsittelyyn ja mahdollistaa hyökkääjän omien komentojen suorittamisen kohdejärjestelmässä lähettämällä sille tietyllä tavalla räätälöityjä paketteja.

Jälkimmäinen ongelma juontuu Windowsin ytimen fragmentoituneitten reititysilmoituspakettien puutteellisesta oikeellisuuden tarkastuksesta. Seurauksena voi olla palvelunestohyökkäys.

Toinen päivitys MS08-002 korjaa tärkeäksi luokitellun haavoittuvuuden Windowsin lsass-autentikointipalvelussa. Haavoittuvuus koskee lpc-pyyntöjen käsittelyä ja päästää hyökkääjän ajamaan tahtomiaan komentoja local system -oikeuksin.

Haavoittuvia ovat Windows 2000, Windows XP, Windows Server 2003 ja Windows Vista. Vakavin ja ensimmäisenä mainittu haavoittuvuus on Microsoftin mukaan kriittinen esimerkiksi Windows XP SP2:ssa ja Windows Vistassa.

MS08-002-päivitys ei koske Windows Vistaa, mutta esimerkiksi Windows XP SP2:hta kylläkin.
 
Päivitykset ovat ladattavissa Microsoft Update -palvelussa, mikäli käyttäjä ei halua odottaa, että Windows ryhtyy niitä aktiivisesti ehdottelemaan.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Tamperelaisyhtiö herätti klassikkoflipperin henkiin iPhonella

11.02.2009 Pinball Dreaming on suomalaisvoimin toteutettu iPhone-versio maineikkaasta Amiga-flipperistä.

.