CERT-FI haavoittuvuustiedote 080/2003
27.11.2003
Haavoittuvuuksia Microsoft Internet Explorer -selainohjelmassa
Microsoft Internet Explorer (IE) on laajassa käytössä oleva selainohjelma. Internet Explorer -selainohjelmasta on löytynyt useita uusia haavoittuvuuksia.
Hyökkääjä voi yhdistelemällä useita haavoittuvuuksia ohittaa Internet Explorer –selainohjelman tietoturvallisuuteen liittyvät kontrollit ja suorittaa kohdetietojärjestelmässä omia komentojaan. Haavoittuvuuksia voidaan hyväksikäyttää vihamielistä koodia sisältävän HTML-pohjaisen sähköpostin tai www-sivun avulla.
Haavoittuvuuksille on olemassa julkisesti saatavilla olevia hyödyntämismenetelmiä.
HAAVOITTUVAT OHJELMISTOT:
Seuraavat selainohjelman versiot ovat haavoittuvia, vaikka haavoittuvaan tietojärjestelmään olisi asennettu Microsoftin varoituksen MS03-048 mukainen korjaustiedosto:
-
Microsoft Internet Explorer 5.01
-
Microsoft Internet Explorer 5.5
-
Microsoft Internet Explorer 6
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Rajoita haavoittuvuuden hyväksikäytön mahdollisuutta seuraavilla toimenpiteillä:
Ohjeet Active Scripting ja ActiveX kontrollien käytöstä poistamiseen löytyy osoitteesta:
http://www.uniras.gov.uk/l1/l2/l3/tech_reports/NTN0503_Web_Browsers.pdf
Teknistä tietoa selainohjelman tietoturvatasoista on saatavilla osoitteesta:
http://msdn.microsoft.com/workshop/security/szone/overview/overview.asp
LISÄTIETOA:
http://www.uniras.gov.uk/l1/l2/l3/brief2003/brief-64403.txt
http://www.secunia.com/advisories/10289/
http://lists.netsys.com/pipermail/full-disclosure/2003-November/014141.html
CVE-2003-1026 CVE-2003-1027
PÄIVITYSHISTORIA:
27.11.2003: Julkaistu
| Sivua päivitetty 30.07.2007 |
|
 |
Tulostusversio |