CERT-FI haavoittuvuustiedote 029/2003
24.4.2003
Haavoittuvuuksia Internet Explorer -selainohjelmassa
Microsoft Internet Explorer -selainohjelmasta on löydetty neljä uutta haavoittuvuutta, joista vakavinta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan. Haavoittuvuuden hyväksikäyttäminen on mahdollista vain, jos käyttäjä saadaan houkuteltua manipuloidulle www-sivulle tai lähettämällä se suoraan kohdetietojärjestelmän käyttäjälle sähköpostin välityksellä. Uudet Microsoft Internet Explorer -selainohjelmasta löydetyt haavoittuvuudet ovat:
-
Puskurinylivuotohaavoittuvuus URLMON.DLL tiedostossa, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan
-
Haavoittuvuus tiedoston latauskontrollissa, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista syöttää tiedostonimi latauskontrollille ja näin ladata tiedosto kohdetietojärjestelmästä www-palvelimelle
-
Virhe Internet Explorer -selaimen tavassa esittää kolmannen osapuolen tiedostotyyppejä.
-
Virhe moodidialogien (modal dialog) käsittelyssä, joka ilmenee syötteiden puutteellisen tarkistuksen yhteydessä.
HAAVOITTUVAT OHJELMISTOT:
Microsoft Internet Explorer -selaimen versiot 5.01, 5.5 ja 6.0
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Internet Explorer -selain Microsoftin korjaustiedostolla, joka on kumulatiivinen ja korjaa näin uusien haavoittuvuuksien lisäksi myös kaikki aiemmin löydetyt selainohjelman haavoittuvuudet. Korjaustiedosto on ladattavissa osoitteesta:
http://www.microsoft.com/windows/ie/downloads/critical/813489/default.asp
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS03-015.asp
PÄIVITYSHISTORIA:
24.04.2003: Julkaistu
| Sivua päivitetty 09.08.2007 |
|
 |
Tulostusversio |