Taloussanomat
Lue uutinen mobiilisivustolla
Ylivuotohaavoittuvuus

Windows Media Player kaatuu vaaralliseen tiedostoon

Cert-Fi ei kertonut varsinaisista hyökkäyksistä. Mutta esimerkkikoodi aukon hyödyntämiseksi on olemassa.

28.12.2008 14:29 Windows Media Playerin korjaamaton haavoittuvuus ehti vielä sävyttämään Microsoftin tietoturvan suhteen vilkasta loppuvuotta.

Tämän ylivuotohaavoittuvuuden hyväksikäyttäminen vaatii käyttäjän omaa virhettä. Hänen tulee avata hyökkääjän tekemä wav-, snd- tai midi-tiedosto saastuttaakseen koneensa, Cert-Fi kertoi sunnuntaina.

Saastuminen voi aiheuttaa mediasoittimen kaatumisen tai sitten hyökkääjä voi ajaa koneessa omaa haitallista koodiaan.

Microsoft ei ole vielä kirjoittanut haavoittuvuudesta. Mutta yhtiön luokituskäytännön mukaan aukko olisi kriittinen vasta, jos sitä voisi hyödyntää ilman käyttäjän vuorovaikutusta.

Media Player -aukkoon on SecurityFocusin mukaan julkaistu esimerkkikoodi. Mitään teknistä rajoituskeinoa ei ole olemassa, eikä myöskään korjaavaa ohjelmistopäivitystä. Haavoittuvia ovat Windows Media Player 9, 10 ja 11.

Äskettäin Microsoft varoitti SQL Server -ohjelmiston paikkaamattomasta haavoittuvuudesta. Aiemmin loppuvuonna yhtiö joutui puuttumaan muun muassa vakavaan Internet Explorerin haavoittuvuuteen.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (12)

Huono 0
Hmmhh. Idiootit hakkerit pilaavat kaikkien huvin.
aksuduud
Hmmhh. Idiootit hakkerit pilaavat kaikkien huvin.

Kuvittelitko hyötyväsi haavoittuvuudesta kauemmankin aikaa, ennen kuin se vuotaa julkisuuteen nulikka?
Win
Onneksi on olemassa paljon parempia softia musiikin ja videoiden soittamiseen kuin Microsoftin raskas ja rajoittunut WMP. Musan kuunteluun foobar tai winamp, videoita varten MPC tai MPC-HC. Helppoa, kevyttä, ilmaista ja turvallista.
Mika
Microsoft ei ole vielä kirjoittanut haavoittuvuudesta. Mutta yhtiön luokituskäytännön mukaan aukko olisi kriittinen vasta, jos sitä voisi hyödyntää ilman käyttäjän vuorovaikutusta.

Miten tämä poikkeaa muista haavoista joissa vaaditaan esim. käyttäjän vierailevan sivustolla jossa tarjotaan selaimen reikää hyödyntävää koodia?
hmm
Käyttääkö joku tosiaan Genuine Advantagen jälkeen jotain Mikkisoftan playeriä? Apua hankkikaa oikeasti elämä, ei tartte Applea silti ostaa!
Komppaan edellistä!!!
-Iita-
Huono 5
Minkä genuine advantagen jälkeen?
kertokaa
yhtiön luokituskäytännön mukaan aukko olisi kriittinen vasta, jos sitä voisi hyödyntää ilman käyttäjän vuorovaikutusta.

Kyllä on tietoturva rempallaan tuossakin firmassa. Kriittinen vika löytyy AINA jos joku ohjelma kaatuu virheeseen. Ei tälläisiä pidä jättää käyttäjän arvottavaksi että uskaltaako avata vai ei.
Ö
Käyttääkö joku tosissaan vielä Winukan MP? (ehkä mummelit)

Vanha tuttu winamp pro musiikkia varten ja VLC kaikkeen muuhun.
joo.
Minkä genuine advantagen jälkeen?

Windowsin aitouden tarkastussysteemi. Liekö tekee muutakin Mediaplayerin yhteydessä, kommenteista päätellen.

Mediaplayerin käyttöoikeussopimuksessa (EULA) muuten on tietääkseni kohta, joka oikeuttaa MS:n tuhoamaan käyttäjän koneelta sellaiset mediatiedostot, jotka eivät ole MP:llä toistettavissa.

Vähän sama kuin jos Valio saisi tulla heittämään jääkapistasi Arlan jogurtit roskiin käyttäessäsi Valion jääkaappia (tässä utopiassa Valio valmistaa jääkaappeja).
Monoa monopolille
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.