Taloussanomat
Lue uutinen mobiilisivustolla
Kahdeksan haavoittuvuutta

Microsoft paikkaa aukkoja kaikissa Windows-versioissa

Haavoittuvuudet koskevat kaikkia Windows-käyttöjärjestelmiä.

11.3.2009 07:38 Microsoft on julkaissut kolme ohjelmistopäivitystä, jotka korjaavat kahdeksan haavoittuvuutta Windows-käyttöjärjestelmästä, ilmoittaa Viestintäviraston tietoturvayksikkö CERT-FI.

CERT-FI:n mukaan lähes kaikki haavoittuvuudet koskevat kaikkia tuettuja Windows-versiota. Ohjelmistopäivityksistä kuusi on luokiteltu korkeimmalta vakavuusluokitukseltaan kriittisiksi ja kaksi tärkeiksi. Haavoittuvuuksiin ei ole julkistettuja hyväksikäyttömenetelmää. Microsoftin arvion mukaan haavoittuvuuksiin ei ole odotettavissa tuotteistetuttuja hyväksikäyttömenetelmiä.

Ensimmäinen päivitys korjaa kolme haavoittuvuutta Windowsin ytimestä. Ensimmäinen, Microsoftin mukaan kriittinen haavoittuvuus, liittyy Enhanced Metafiles (EMF)- ja Windows Metafile (WMF) -grafiikkatiedostojen käsittelyyn GDI-grafiikkarajapinnassa. Haavoittuvuutta voidaan CET-FI:n mukaan hyväksikäyttää houkuttelemalla käyttäjä avamaan tietyllä tavalla muokattu kuvatiedosto. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdejärjestelmässä omia komentojaan. Muut kaksi haavoittuvuutta liittyvät virheisiin pointer- ja handler-käsittelyyn, joiden avulla paikallisesti kirjautunut käyttäjä voi nostaa käyttövaltuuksiaan.

Toinen päivitys liittyy haavoittuvuuteen asiakasvarmenteiden käsittelyssä SChannel-todennuskomponentissa. Haavoittuvuutta hyväksikäyttämällä hyökkääjä voi esittää varmenteella todennettavaa käyttäjää. Haavoittuvuusen hyväksikäyttämiseen tarvitaan asiakasvarmenteen julkinen osa. Haavoittuvuus koskee vain paikallisten käyttäjätunnusten todennusta, eli se ei koske esimerkiksi Active Directory-tunnuksia. Microsoft on luokitellut haavoittuvuuden tärkeäksi.

Kolmas päivitys ja
DNS ja WINS

Kolmas päivitys koskee DNS- ja WINS (Windows Internet Naming Service) -nimipalvelimia. CERT-FI kertoo, että kaksi ensimmäistä haavoittuvuutta voivat mahdollistaa tietyllä tavalla muokatun paketin avulla DNS cache poisoning -hyökkäyksen, jossa sivullinen pystyy syöttämään vääriä tietoja nimipalvelimen välimuistiin.

CERT-FI:n mukaan kaksi muuta haavoittuvuutta liittyvät ongelmiin Windowsin Web Proxy Auto-Discovery (WPAD) -toteutuksissa. WPAD-tekniikkaa käyttämällä työasemat voivat löytää automaattisesti tarvitsemansa välitys- ja nimipalvelimet. Nimipalvelimet eivät tarkista oikein WPAD-nimien muutosoikeuksia, jolloin hyökkääjä voi lisätä haluamiaan ennalta rekisteröimättömiä nimiä palvelimelle.

Lisättyjen nimien avulla hyökkääjä voi erehdyttää käyttäjän haluamilleen sivuille esimerkiksi huijaustarkoituksissa. Microsoft on luokitellut haavoittuvuuden tärkeiksi.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (8)

Huono 0
Jaahas... Paikkauskeskiviikko on täällä taas.

Parempi vain, että vikoihin löytyy laastaria, kuin se, että joku marssii koneelle punaista mattoa pitkin torvet soiden.
allekirjoittanut
Huono 1
Popcornit valmiiksi tähänkin ketjuun?
Vaahtoa suupielistä
Yleensä sanotaan, että odottavan aika käy pitkäksi, mutta Windows tekee poikkeuksen. Kyllä se uusi päivitys tulee varsin pian. Tähän on jo totuttu niin ettei nuo päivitykset yllätä lainkaan.
varsin tuttua puuhailua
Onneksi kone hoitaa päivitykset...
Pegos Bill
Valitettavasti ei hoida kone kun on vaimon kone päivitettävänä jossa olen pääkäyttäjä. Muuten en sitä konetta koskaan äytä, käytän Linukkaa jossa päivitys sujuu ripeästi.
Valitettavasti ei hoida kone kun on vaimon kone päivitettävänä jossa olen pääkäyttäjä. Muuten en sitä konetta koskaan äytä, käytän Linukkaa jossa päivitys sujuu ripeästi.

Kannattaa klikata se automaattipäivitys päälle niin ei tarvitse valitella netissä turhia.
gb
Microsoft paikkaa aukkoja kaikissa Windows-versioissa

3.11?
Huono 1
Popcornit valmiiksi tähänkin ketjuun?

Syön kokoajan. Taidan aukaista limun ettei suu kuiva liikaa höpö höpön hokemisesta!
limua
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Neljän miljardin liittymän raja ylitettiin

11.02.2009 Maailmassa saavutettiin neljän miljardin mobiililiittymän raja tänään, kertoo operaattoreiden järjestö. Se ennustaa, että kuusi miljardia liittymää saavutetaan vuonna 2013.

.