CERT-FI haavoittuvuustiedote 065/2002
26.9.2002
Haavoittuvuus Microsoft FrontPage Server Extensions –ohjelmistoissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Microsoft FPSE (FrontPage Server Extension) -ohjelmisto on kokoelma työkaluja, joita käytetään mm. WWW-sivujen hallintaan ja ylläpitoon. FPSE -ohjelmisto sisältää SmartHTML-tulkin (shtml.dll), mikä tukee tietyn tyyppisiä dynaamisia WWW-sivuja. SmartHTML-tulkista on löydetty haavoittuvuus, minkä vaikutus on riippuvainen WWW-palvelimeen asennetusta FPSE -versiosta seuraavasti:
-
FrontPage Server Extension 2000: Haavoittuvuus altistaa WWW-palvelimen palvelunestohyökkäykselle. Hyväksikäyttämällä haavoittuvuutta hyökkääjä voi kuluttaa täysin kohdetietojärjestelmän resurssit.
-
FrontPage Server Extension 2002: Haavoittuvuus ilmenee puskuriylivuotona. Haavoittuvuutta hyväksikäyttämällä hyökkääjä voi mahdollisesti suorittaa omia komentoja kohdetietojärjestelmässä.
HAAVOITTUVAT OHJELMISTOT:
Järjestelmät, joihin on asennettu Microsoft FrontPage Server Extensions 2000 tai Microsoft FrontPage Server Extensions 2002.
On huomattava, että FPSE -ohjelmisto asennetaan oletusarvoisesti tietojärjestelmään esimerkiksi tiettyjen Microsoft IIS -palvelimien asennuksen yhteydessä.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä tarpeellinen Microsoft FrontPage Server Extensions -ohjelmisto Microsoft turvallisuustiedotteen MS02-053 mukaisesti.
Jos WWW -sivujen hallinnointiin ja ylläpitoon ei tarvita SmartHTML-tulkkia, suositellaan sen poistamista käytöstä. Tarpeeton FPSE-ohjelmisto kannattaa poistaa kokonaan tietojärjestelmästä.
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS02-053.asp
PÄIVITYSHISTORIA:
26.09.2002: Julkaistu
| Sivua päivitetty 20.08.2007 |
|
 |
Tulostusversio |