CERT-FI haavoittuvuustiedote 068/2003
16.10.2003
Haavoittuvuus Microsoft Windows -käyttöjärjestelmien Authenticode-toiminnossa
Microsoft Windows käyttöjärjestelmien Authenticode on turvaominaisuus, mitä käytetään digitaalisesti allekirjoitettujen ActiveX-kontrollien ohjelmakoodien todentamiseen. Authenticode-toiminnosta on löydetty haavoittuvuus, mikä liittyy valtuuden pyytämiseen käyttäjältä ActiveX-kontrollin suorittamista varten.
Authenticode-ominaisuudesta löydetty haavoittuvuus mahdollistaa ActiveX-kontrollien suorittamisen tietyissä tilanteissa ilman käyttäjän hyväksyntää. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdejärjestelmässä omaa ohjelmakoodia käyttäjän tietämättä ja ilman käyttäjän hyväksyntää. Haavoittuvuuden hyväksikäyttö on mahdollista WWW-palvelimen tai sähköpostin välityksellä.
HAAVOITTUVAT OHJELMISTOT:
-
Microsoft Windows NT 4.0
-
Microsoft Windows 2000
-
Microsoft Windows XP
-
Microsoft Windows 2003
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä Microsoftin julkaiseman turvatiedotteen mukaisesti:
http://www.microsoft.com/technet/security/bulletin/MS03-041.asp
Ongelmaa voidaan rajoittaa muuttamalla selaimen asetuksia niin, että ActiveX-kontrollien lataaminen on sallittua vain luotettavista WWW-osoitteista. Lisäksi ongelmaa voidaan rajoittaa muuntamalla kaikki HTML-sähköpostit tekstimuotoon sähköpostiohjelmiston asetuksilla.
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS03-041.asp
PÄIVITYSHISTORIA:
16.10.2003: Julkaistu
| Sivua päivitetty 30.07.2007 |
|
 |
Tulostusversio |