Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2003 > CERT-FI haavoittuvuustiedote 075/2003

CERT-FI haavoittuvuustiedote 075/2003

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

12.11.2003

Haavoittuvuuksia Microsoft Internet Explorer -selainohjelmassa

     
Kohde: - palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
- tietojen muokkaaminen
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
Lisätietoja

Microsoft Internet Explorer (IE) on laajassa käytössä oleva selainohjelma. Internet Explorer -selainohjelmasta on löytynyt viisi uutta haavoittuvuutta. Haavoittuvuuksista kolme ensimmäistä liittyy Internet Explorer -selainohjelman tapaan käsitellä eri domainien välisiä tietoja. Hyökkääjä voi hyväksikäyttää näitä haavoittuvuuksia www-sivuston tai HTML-pohjaisen sähköpostiviestin välityksellä. Haavoittuvuuksia hyväksikäyttämällä hyökkääjä voi päästä mm. käsittelemään kohdetietojärjestelmän sisältämiä tietoja sekä suorittaa kohdetietojärjestelmässä omia komentojaan sen hetkisen järjestelmän käyttäjän oikeuksin.

Haavoittuvuuksista neljäs liittyy Internet Explorer -selainohjelman tapaan käsitellä XML-objektille siirrettyjä vyöhyke (zone) tietoja. Hyökkääjä voi hyväksikäyttää haavoittuvuutta www-sivuston tai HTML-pohjaisen sähköpostiviestin välityksellä. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista lukea kohdetietojärjestelmän sisältämiä tietoja.

Haavoittuvuuksista viides liittyy Internet Explorer -selainohjelman tapaan käsitellä dynaamisia HTML (DHTML)-pohjaisia leikkaa - liitä toimintoja. Hyökkääjä voi hyväksikäyttää haavoittuvuutta www-sivuston välityksellä tai HTML-pohjaisen sähköpostiviestin välityksellä. Hyökkääjä voi haavoittuvuutta hyväksikäyttämällä tallentaa tiedostoja kohdetietojärjestelmään.

Microsoft on luokitellut haavoittuvuudet Critical-luokkaan.

HAAVOITTUVAT OHJELMISTOT:

  • Microsoft Windows 98

  • Microsoft Windows 98 Second Edition

  • Microsoft Windows Millenium Edition

  • Microsoft Windows NT Workstation 4.0 Service Pack 6a

  • Microsoft Windows NT Server 4.0 Service Pack 6a

  • Microsoft Windows NT Terminal Server Edition, Service Pack 6

  • Microsoft Windows 2000 Service Pack 2, Service Pack 3, Service Pack 4

  • Microsoft Windows XP, Microsoft Windows Service Pack 1

  • Microsoft Windows XP 64-Bit Edition

  • Microsoft Windows XP 64-Bit Edition Version 2003

  • Microsoft Windows Server 2003

  • Microsoft Windows Server 2003, 64-Bit Edition

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuva tietojärjestelmä korjaustiedostolla, joka on ladattavissa osoitteesta:

http://www.microsoft.com/technet/security/bulletin/MS03-048.asp

Korjaustiedosto on kumulatiivinen, joten se korjaa myös aiemmin ilmestyneet Internet Explorer -selainohjelman haavoittuvuudet. Haavoittuvuuksia rajaavista tekijöistä on saatavilla tietoa myös yllä olevasta osoitteesta.

LISÄTIETOA:

http://www.microsoft.com/technet/security/bulletin/MS03-048.asp

PÄIVITYSHISTORIA:

12.11.2003: Julkaistu
Sivua päivitetty 30.07.2007   Tulostusversio Tulostusversio