CERT-FI haavoittuvuustiedote 075/2003
12.11.2003
Haavoittuvuuksia Microsoft Internet Explorer -selainohjelmassa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- tietojen muokkaaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Microsoft Internet Explorer (IE) on laajassa käytössä oleva selainohjelma. Internet Explorer -selainohjelmasta on löytynyt viisi uutta haavoittuvuutta. Haavoittuvuuksista kolme ensimmäistä liittyy Internet Explorer -selainohjelman tapaan käsitellä eri domainien välisiä tietoja. Hyökkääjä voi hyväksikäyttää näitä haavoittuvuuksia www-sivuston tai HTML-pohjaisen sähköpostiviestin välityksellä. Haavoittuvuuksia hyväksikäyttämällä hyökkääjä voi päästä mm. käsittelemään kohdetietojärjestelmän sisältämiä tietoja sekä suorittaa kohdetietojärjestelmässä omia komentojaan sen hetkisen järjestelmän käyttäjän oikeuksin.
Haavoittuvuuksista neljäs liittyy Internet Explorer -selainohjelman tapaan käsitellä XML-objektille siirrettyjä vyöhyke (zone) tietoja. Hyökkääjä voi hyväksikäyttää haavoittuvuutta www-sivuston tai HTML-pohjaisen sähköpostiviestin välityksellä. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista lukea kohdetietojärjestelmän sisältämiä tietoja.
Haavoittuvuuksista viides liittyy Internet Explorer -selainohjelman tapaan käsitellä dynaamisia HTML (DHTML)-pohjaisia leikkaa - liitä toimintoja. Hyökkääjä voi hyväksikäyttää haavoittuvuutta www-sivuston välityksellä tai HTML-pohjaisen sähköpostiviestin välityksellä. Hyökkääjä voi haavoittuvuutta hyväksikäyttämällä tallentaa tiedostoja kohdetietojärjestelmään.
Microsoft on luokitellut haavoittuvuudet Critical-luokkaan.
HAAVOITTUVAT OHJELMISTOT:
-
Microsoft Windows 98
-
Microsoft Windows 98 Second Edition
-
Microsoft Windows Millenium Edition
-
Microsoft Windows NT Workstation 4.0 Service Pack 6a
-
Microsoft Windows NT Server 4.0 Service Pack 6a
-
Microsoft Windows NT Terminal Server Edition, Service Pack 6
-
Microsoft Windows 2000 Service Pack 2, Service Pack 3, Service Pack 4
-
Microsoft Windows XP, Microsoft Windows Service Pack 1
-
Microsoft Windows XP 64-Bit Edition
-
Microsoft Windows XP 64-Bit Edition Version 2003
-
Microsoft Windows Server 2003
-
Microsoft Windows Server 2003, 64-Bit Edition
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä korjaustiedostolla, joka on ladattavissa osoitteesta:
http://www.microsoft.com/technet/security/bulletin/MS03-048.asp
Korjaustiedosto on kumulatiivinen, joten se korjaa myös aiemmin ilmestyneet Internet Explorer -selainohjelman haavoittuvuudet. Haavoittuvuuksia rajaavista tekijöistä on saatavilla tietoa myös yllä olevasta osoitteesta.
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS03-048.asp
PÄIVITYSHISTORIA:
12.11.2003: Julkaistu
| Sivua päivitetty 30.07.2007 |
|
 |
Tulostusversio |