CERT-FI haavoittuvuustiedote 063/2002
19.9.2002
Haavoittuvuuksia Microsoft VM Java -virtuaalikoneessa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
- suojauksen ohittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Microsoft VM on Java-kielen käyttöympäristö Windows-järjestelmissä. Microsoft VM toimitetaan useimpien Windows -käyttöjärjestelmien mukana, samoin useimpien Microsoft Internet Explorer -versioiden mukana. Microsoft on julkaissut ohjelmistopäivityksen, joka korjaa kolme haavoittuvuutta Microsoft VM -ympäristössä:
-
Haavoittuvuus Java Database Connectivity (JDBC) -luokkien tekemissä tarkistuksissa käyttäjän tietokoneen DLL-kirjastojen kutsumisessa. Haavoittuvissa VM-ympäristöissä tarkistus on mahdollista kiertää ja mikä tahansa käyttäjän tietokoneessa oleva DLL-kirjasto on kutsuttavissa.
-
Haavoittuvuus JDBC-luokkien tiettyjen funktioiden syötteiden tarkastuksessa. Mahdollistaa Internet Explorerin kaatumisen, mahdollisesti hyökkääjän koodin ajamisen Internet Explorer-käyttäjän oikeuksilla
-
Haavoittuvuus XML-tuen mahdollistavassa Java-luokassa. Mahdollistaa Java-appletille tehdä haavoittuvassa järjestelmässä mitä tahansa toimenpiteitä.
Haavoittuvuudet ovat hyödynnettävissä WWW-sivun kautta joka sisältää hyödyntävän Java-appletin. Vaihtoehtoisesti haavoittuvuutta hyödyntävä Java-applet voidaan saada latautumaan järjestelmään lähettämällä HTML-pohjainen sähköpostiviesti joka avataan lukijan toimesta.
Microsoft on luokitellut haavoittuvuudet kokonaisuutena Critical-luokkaan ja suosittelee välitöntä ohjelmistopäivitystä.
HAAVOITTUVAT OHJELMISTOT:
Kaikki tietojärjestelmät joissa on Microsoft VM -toiminnallisuus, VM-versioon 5.0.3805 asti (ko. versio mukaanlukien).
Version voi tarkistaa helposti ajamalla komentoikkunassa komennon "jview". Jview-ohjeman versio vastaa Microsoft VM -versiota.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä Microsoft VM Microsoft -turvatiedotteen MS02-052 mukaisesti.
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS02-052.asp
PÄIVITYSHISTORIA:
19.09.2002: Julkaistu
| Sivua päivitetty 21.08.2007 |
|
 |
Tulostusversio |