Taloussanomat
Lue uutinen mobiilisivustolla
Yhteen haavoittuvuuteen on jo hyväksikäyttömenetelmä

Microsoftin joulupaketti poistaa lähes 30 haavoittuvuutta

Kuva: Lehtikuva

10.12.2008 09:01 Microsoftin joulukuun päivityspaketti ei ole mikään lahja yritysten it-vastaaville. Helpolla ei pääse, sillä paketti korjaa jopa 28 haavoittuvuutta lukuisista eri ohjelmistoista.

Haavoittuvuudet korjaavia tietoturvapäivityksiä julkaistiin kahdeksan kappaletta ja niistä kuusi on korkeimmalta luokitukseltaan kriittisiä, Cert-Fi kiteyttää. Korjaukset koskevat Windowsia ja sen komponentteja, Microsoft Officea, Microsoftin ohjelmistokehitystyökaluja sekä Sharepoint Serveriä.

Kriittinen päivitys MS08-070 korjaa kuusi haavoittuvuutta muun muassa Visual Basic 6.0 Runtime Extended Files -paketin activex-kontrolleista. Aukkoja voi hyödyntää rakentamalla ansoitetun verkkosivun, jonne uhrin on tultava Internet Explorerilla. Yhteen haavoittuvuuksista on olemassa julkinen hyväksikäyttömenetelmä.

Haavoittuvia activex-komponentteja saattaa olla käytetty myös kolmansien osapuolten ohjelmistotuotteissa, joista jotkut on päivitettävä erikseen.

Kuvalla kumoon

Päivitys MS08-071 on sekin kriittinen ja korjaa kaksi haavoittuvuutta Microsoftin gdi-rajapinnassa. Toinen sallii hyökkääjän komennot kohdejärjestelmässä ja toinen mahdollisen palvelunestotilan. Haavoittuvuudet liittyvät kaikkiin tuettuihin Windows-versioihin ja niiden gdi-kirjastoja käyttäviin sovelluksiin.

Hyödyntämiseen tarvitaan vihamielisesti muotoiltu wmf-kuva (Windows metafile). Myös kolmansien osapuolten tuotteet, joiden mukana jaetaan erikseen gdi -rajapinta, voivat olla haavoittuvia.

Kriittinen päivitys MS08-072 korjaa kahdeksan haavoittuvuutta Microsoft Wordin eri versioista (myös Mac-versioista), Microsoft Worksista, Outlook 2007:sta ja eri Compatibility Packeista. Rikollinen pääsee ajamaan ohjelmakoodiaan muun muassa houkuttelemalla käyttäjä avaamaan tietyllä tavalla muotoiltu Word- tai rtf-tiedosto.

Päivitys MS08-073 on kumulatiivinen päivitys Internet Explorer -ohjelmiston versioihin 5.01, 6 ja 7. Päivitys korjaa neljä Internet Explorerin haavoittuvuutta, jotka ovat korkeimmillaan kriittisiä. Vaarana on koneen hallinnan menettäminen väärille verkkosivuille eksymällä.

Excel, Windows Media,
Search ja Sharepoint

Päivitys MS08-074 korjaa Microsoft Office Excelin eri versioista (jälleen myös Mac), Excel Viewer-tuotteista ja Compatibility Packeista kolme korkeimmalta vakavuusluokitukseltaan  kriittistä haavoittuvuutta.

Päivitys MS08-075 vie kaksi haavoittuvuutta Windows Vista - ja Windows Server 2008 -käyttöjärjestelmien Windows Search -komponenteista. Toinen haavoittuvuuksista on luokiteltu kriittiseksi, mutta molemmat antavat hyökkääjälle mahdollisuuden suorittaa omaa ohjelmakoodiaan.

Päivitys MS08-076 korjaa kaksi haavoittuvuutta Windows Media -komponenteissa ja niitä käyttävissä sovelluksissa. Toinen aukoista mahdollistaa hyökkääjälle koodiajot ja toinen luottamuksellisen tiedon hankkimisen, kun käyttäjä ottaa haavoittuvalla sovelluksella yhteyttä vihamieliseen palvelimeen.

Päivitys MS08-077 korjaa Microsoft Office Sharepoint Serverin hakupalvelimessa olevan käyttöoikeuksien laajentamisen mahdollistavan ja tärkeäksi luokitellun haavoittuvuuden.

ArkistoMicrosoft varoittaa WordPad-aukosta 10.12.2008
Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (3)

Huono 0
EVVK, XP-sp2 ilman ylimääräistä painolastia käytössä ehkä noin 2h kuukaudessa. Ei ensimmäistäkään patchiä ja ilman virussuojaa/palomuuuria, joten ei tahmaa.

En tosin käytä netissä.
Linuxilla ajeleva
Linuxilla ajeleva

Joko päivän kernel on käännetty?

Entäs muistitko päivittää glibc:n. Muuten ei eiliset ohjelmat enää pelaa!
BSD
Joko päivän kernel on käännetty?

Entäs muistitko päivittää glibc:n. Muuten ei eiliset ohjelmat enää pelaa!

Meni vähän ohi.

10v linux-käyttöä, 0 kpl kernelin kääntöä, 0 kpl kernelin päivitystä, 0 kpl ongelmia uusista/vanhoista kirjastoista.

Riippuu mitä käyttää/miten käyttää, ei ole pakko vääntää geek-tasolla.

Kukaties ajelen joskus BSD:llä.
Edelleen linuxilla ajeleva
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti
.