CERT-FI haavoittuvuustiedote 049/2005
13.7.2005
Haavoittuvuus Windows-käyttöjärjestelmissä
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Microsoft -käyttöjärjestelmien väritiedon käsittelymoduulista (Microsoft Color Management Module) on löytynyt Microsoftin kriittiseksi luokittelema haavoittuvuus.
Haavoittuvuus liittyy ICC-väriprofiilitiedon käsittelyrutiineihin. Haavoittuvuutta voidaan hyödyntää lähettämällä kohdetietojärjestelmän käyttäjälle tietyllä tavalla laadittu kuvatiedosto, jonka käyttäjä avaa. Tiedosto voidaan lähettää esimerkiksi sähköpostiviestin liitetiedostona tai ohjaamalla käyttäjä tiedoston sisältävälle www-sivulle. Haavoittuvuutta hyväksikäyttämällä hyökkääjä voi suorittaa kohdetietojärjestelmässä omaa ohjelmakoodiaan.
Microsoftin tietojen mukaan haavoittuvuutta hyödynnetään aktiivisesti.
HAAVOITTUVAT OHJELMISTOT:
Haavoittuvuus on luokiteltu kriittiseksi seuraavissa käyttöjärjestelmäversioissa:
-
Microsoft Windows 2000 SP4
-
Microsoft Windows XP SP1 ja SP2
-
Microsoft Windows XP Professional x64 Edition
-
Microsoft Windows Server 2003 ja Server 2003 SP1
-
Microsoft Windows Server 2003 ja Server 2003 SP1 for Itanium-based systems
-
Microsoft Windows Server 2003 x64 Edition
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä käyttöjärjestelmä Microsoft-turvatiedotteen MS05-036 ohjeiden mukaisesti.
LISÄTIETOA:
http://www.microsoft.com/technet/security/Bulletin/MS05-036.mspx
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-1219
PÄIVITYSHISTORIA:
13.07.2005: Julkaistu
| Sivua päivitetty 20.03.2007 |
|
 |
Tulostusversio |