Taloussanomat
Lue uutinen mobiilisivustolla
Tutkinta kesken, ei vielä korjausta

Microsoft varoittaa WordPad-aukosta

Kuva: Niko Jylhä

10.12.2008 10:38 Microsoft täydensi joulukuun päivityssatsiaan erillisellä varoituksella WordPad-haavoittuvuudesta, johon ei ole olemassa vielä korjausta. Rajattuja hyökkäyksiä on tehty.

Varoituksen mukaan Microsoft WordPad -sovelluksessa olisi hyökkääjän oman ohjelmakoodin suorittamisen mahdollistava haavoittuvuus. Uhka liittyy WordPadin käyttämän text converter -komponentin tapaan käsitellä Word 97 -tiedostoja.

Hyväksikäyttöön vaaditaan muotoillun Word 97 -tiedoston avaaminen WordPadilla, Cert-Fi mainitsee.

Tapauksen tutkinta on Microsoftilla toistaiseksi kesken, mutta Windows Vistan ja Windows Server 2008:n käyttäjillä ei ole huolta, sillä haavoittuvaa koodia ei näistä käyttöjärjestelmistä löydy. Windows XP:n saa turvalliseksi asentamalla Service Pack 3:n.

Toinen lieventävä asianhaara on Microsoftin mukaan, että haavoittuvuutta ei voi hyödyntää automaattisesti sähköpostilla. Hyökkäyksen onnistuminen vaatii, että käyttäjä avaa sähköpostin liitetiedoston.

Yhtiö kuitenkin tietää rajattuja ja kohdennettuja hyökkäyksiä, joissa aukkoa yritetään käyttää hyväksi.

Microsoftin varoitus tuo joka tapauksessa mieleen lokakuisen ja edelleen hyökkäyksissä käytetyn rpc-haavoittuvuuden. Siitäkin yhtiö tiedotti kesken kuukausittaisen päivitysrytminsä, ja aukko paikattiin pikaisesti. Nähtäväksi jää, pitääkö Microsoft WordPad-aukkoa hätäpaikan arvoisena.

Vaikutuksia voi rajoittaa

Microsoft WordPad on haavoittuva Windows 2000 SP4 -, Windows XP SP2  -, Windows Server 2003 SP1 - ja Windows Server 2003 SP2 -alustoilla.

Haavoittuvuuden vaikutuksia voi rajoittaa olemalla avaamatta tuntemattomista lähteistä peräisin olevia .doc-, .wri- tai .rtf-tiedostoja WordPadilla. Toinen keino on poistaa Microsoft WordPad file converter käytöstä Word 97 -tiedostojen osalta komennolla:

echo y| cacls "%ProgramFiles%Windows NTAccessoriesmswrd8.wpc" /E /P everyone:N

Komennon mahdollisista sivuvaikutuksista ja WordPad file converter -komponentin palauttamisesta käyttöön on kerrottu tarkemmin Microsoftin julkaisemassa tiedotteessa.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (4)

Huono 0
Mielenkiintoista olisi tietää, kuin vanhaa koodia tuo aukko oikeasti on...
digiyesterday
Kuka edes käyttää mitään WordPadia? Tarjolla olisi OpenOfficea, Microsoftin Officea, Notepadia ja ym.
Huono 1
Kuka edes käyttää mitään WordPadia? Tarjolla olisi OpenOfficea, Microsoftin Officea, Notepadia ja ym.
Minä käytän, nopea avautumaan ja käyttää, mutta paremmat muotoilut kuin notepadissa. Ms Offise & OpenOffice välillä turhan raskaita.
Memo
Huono 2
notepad++. muuta ei tarvitakaan
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kaakkois-Suomen tv-ongelmat jatkuvat

28.05.2007 Joutsenon televisioaseman maston antennisyöttökaapeleissa tapahtuneen oikosulun syyksi on vahvistumassa salamanisku, Digita tiedottaa.


Kolme vuotta sitten

Tietokone auttaa irti tupakasta

28.05.2009 Tutkijat Etelä-Koreassa ja Yhdysvalloissa päättivät ottaa selvää, onko tietokoneesta ja internetistä oikeasti hyötyä tupakoinnin lopettamisessa. Tulosten mukaan on.

.