CERT-FI haavoittuvuustiedote 025/2003
10.4.2003
Haavoittuvuus Microsoft VM -virtuaalikoneessa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Microsoft VM (Virtual Machine) mahdollistaa Java ohjelmien ajamisen Windows -käyttöjärjestelmissä. ByteCode-todentajan tehtävänä on virtuaalikoneessa ajettavan Java koodin (Java byte code) validointi ennen koodin suorittamista. Microsoft VM:n ByteCode -todentajasta löydetystä haavoittuvuudesta johtuen todentajan tekemä koodin tarkistus on puutteellista.
Haavoittuvuutta hyväksikäyttääkseen hyökkääjän tulee varustaa WWW-sivu tietyllä tavalla muokatulla Java applet:la ja houkutella käyttäjä tämän sivun sisältävälle WWW-sivustolle. Vihamielisen applet:n sisältävä WWW-sivu voidaan lähettää myös HTML-sähköpostina. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdetietojärjestelmässä ohjelmakoodia käyttäjän oikeuksilla.
Microsoft on luokitellut haavoittuvuuden Critical-luokkaan.
HAAVOITTUVAT OHJELMISTOT:
Tietojärjestelmät, joissa käytössä oleva Microsoft VM versio on 3809 tai pienempi. On huomioitava, että Microsoft VM toimitetaan useimpien Windows -käyttöjärjestelmien ja Internet Explorer -selainten mukana.
Microsoft VM:n versio saadaan selville Windows komentorivi-ikkunan kautta komennolla 'Jview'.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Microsoft VM.
Ongelmaa voidaan myös rajoittaa estämällä selaimen asetuksilla Java applet:ien suorittaminen tai suodattamalla palomuurilla Java applet:t.
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS03-011.asp
http://www.microsoft.com/security/security_bulletins/ms03-011.asp
PÄIVITYSHISTORIA:
10.04.2003: Julkaistu
| Sivua päivitetty 09.08.2007 |
|
 |
Tulostusversio |