Taloussanomat
Lue uutinen mobiilisivustolla
Haavoittuvuus Microsoft Jet Database Engine -ohjelmistossa

Vanha Microsoft-aukko tekee Wordista aseen

Kuva: Martti Kainulainen/Lehtikuva

25.3.2008 10:52 Microsoft Jet Database Engine -ohjelmiston hyökkäyksissä käytetty ja korjaamaton haavoittuvuus tekee myös Word-tekstinkäsittelysoftasta aseen oikeissa käsissä, Cert-Fi varoittaa.

Cert-Fi kertoi Microsoftin Jet Database Enginen muistin ylivuotohaavoittuvuudesta viime marraskuussa todeten vaaroiksi palvelunestohyökkäykset tai komentojen suorittamiset sovellusta käyttävän käyttäjän oikeuksilla.

Haavoittuvuus liittyy Jet Database Enginen msjet40.dll-kirjastoon, ja nyt uutena uhkana ovat Word-hyökkäykset.

Aukkoa on aikaisemmin voinut hyväksikäyttää houkuttelemalla hyökkäyksen kohde avaamaan tietyllä tavalla muotoiltu mdb-formaatissa oleva tiedosto.

Cert-Fi:n uuden tiedotteen mukaan hyväksikäyttö voi tapahtua esimerkiksi suoraan haavoittuvaa msjet40.dll -versiota käyttävää Microsoft Access -ohjelmistoa käyttäen tai Microsoft Word -ohjelmiston välityksellä.

Jälkimmäisessä tapauksessa käyttäjä avaa Microsoft Word -dokumentin, joka lataa käyttäjän työasemalle tallennetun muotoillun mdb-tiedoston haavoittuvaa msjet40.dll-versiota käyttäen. Tällöin hyväksikäyttöön tarvitaan kaksi tiedostoa. Microsoft Word -dokumentin kautta ladattavan mdb-tiedoston ei tarvitse olla .mdb-päätteinen vaan sen tiedostopääte voi olla esimerkiksi .doc.

Haavoittuvuuteen on siis olemassa julkinen hyväksikäyttömenetelmä. Microsoft on tosin tietoinen vain valikoidusti kohdennetuista hyökkäyksistä, ja esimerkiksi Symantec ei usko hyväksikäytön olevan kovinkaan laajaa tällä hetkellä.

Microsoft miettii parhaillaan, mitä tehdä. Yhtiö saattaa esimerkiksi korjata aukon seuraavan kuukausipaketin yhteydessä tai kenties jo aikaisemmin.

Haavoittuvia ovat Microsoft Jet Database Enginen versiot ennen versiota 4.0.9505.0.

Hyväksikäyttö on mahdollista seuraavissa Microsoft Word -versioissa, kun käytössä on Windows 2000, Windows XP tai Windows Server 2003 SP1 -käyttöjärjestelmä:

- Microsoft Word 2000 Service Pack 3
- Microsoft Word 2002 Service Pack 3
- Microsoft Word 2003 Service Pack 2
- Microsoft Word 2003 Service Pack 3
- Microsoft Word 2007
- Microsoft Word 2007 Service Pack 1

Haavoittuvuus ei kuitenkaan kosketa Microsoft Officen Windows Server 2003 Service Pack 2 -, Windows Vista - ja Windows Vista Service Pack 1 -versioiden käyttäjiä.

Mahdollinen hyökkäysskenaario on kuvattu tässä artikkelissa.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Helsingin palvelut saa Google Earthiin

27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.

.