Taloussanomat
Lue uutinen mobiilisivustolla
Kyse Javascript-tuen käytöstä poistamisesta

CERT-FI korjailee sanomisiaan Acrobat-haavoittuvuudesta

2.3.2009 07:29 Viestintäviraston tietoturvayksikkö CERT-FI kertoo, että se on maininnut Javascript-tuen käytöstä poistamisen rajoituskeinona Acrobat Readerin haavoittuvuuteen. Yksikön mukaan muutos ei kuitenkaan takaa täydellistä suojaa haavoittuvuuden hyväksikäyttöä vastaan.

CERT-FI kertoi haavoittuvuustiedotteessa 010/2009 Adobe Reader- ja Adobe Acrobat -ohjelmistoja koskevasta haavoittuvuudesta. Kyseinen haavoittuvuus mahdollistaa muun muassa hyökkääjän omien komentojen suorittaminen kohteena olevassa järjestelmässä.

Haavoittuvuus liittyy Adobe Readerin ja Acrobatin JBIG2-kuvaformaatin käsittelyyn, mutta haavoittuvuuden hyväksikäyttäminen hyökkääjän omien komentojen tekemiseksi on useimmissa havaituissa ja julkisesti raportoiduissa tapauksissa toteutettu Javascriptia hyödyntämällä. Haavoittuvuuden rajoitusmenetelmäksi mainittu Javascript-tuen poistaminen käytöstä estää tällaiset tyyppiset haavoittuvuuden hyväksikäytöt, CERT-FI kertoo.

Tietoturvayhtiä Secunia on kuitenkin blogiartikkelissaan ilmoittanut, että omien tutkimuksiensa perusteella haavoittuvuuden hyväksikäyttö mielivaltaisten komentojen toteuttamiseen on mahdollista myös silloin, kun Javascript-tuki on kytketty pois päältä.

CERT-FI muistuttaa, että on siis tärkeää huomioida, että Javascript-tuen poistaminen käytöstä ei vielä suojaa täydellisesti haavoittuuden hyväksikäytöltä.

Epävirallinen
korjaustiedote

Haavoittuvuuteen on julkaistu myös epävirallinen korjaustiedosto. CERT-FI:n mukaan sen toimivuutta ei ole kuitenkaan yleisesti vahvistettu, eikä korjauksen laatija anna takeita toimivuudelle. Korjauksen yhteensopivuutta tai haittavaikutuksia ei ole myöskään tunneta eikä mahdollisiin korjauksen asentamisesta koituviin järjestelmän toimivuusongelmiin välttämättä ole saatavilla tukea.

Korjauksen julkaisseen tahon mukaan korjaustiedosto toimii Adobe Reader 9 -ohjelmiston kanssa. Epävirallisten päivitysten asentamista järjestelmiin tulee aina harkita huolellisesti. CERT-FI ei ole tutkinut korjaustiedostoa.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (2)

Huono 0
Kun kukaan asiantuntijakaan ei nyt tunnu tietävän niin hylkäsin adoben kokonaan.
Ilmaisia ja toimivia on muitakin tarjolla, kuten Foxit Reader
Jamppa
Huono 0
pdf2ps
helppoa kuin lapsen lyöminen
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

USA:n ilmailulaitoksen palvelin murrettiin

11.02.2009 Yhdysvaltain ilmailulaitos Federal Aviation Administration kertoo, että sen tietojärjestelmiin murtauduttiin viime viikolla. Seurauksena 45 000:n hengen tietoturva on vaarantunut.

.