CERT-FI haavoittuvuustiedote 100/2007
28.8.2007
Haavoittuvuus MSN Messenger -ohjelmistossa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
MSN Messenger on suosittu pikaviestiohjelmisto. MSN Messenger -ohjelmistosta on löydetty muistin ylivuotohaavoittuvuus, jota hyväksikäyttämällä hyökkääjän on mahdollista aiheuttaa haavoittuvassa järjestelmässä palvelunestohyökkäys tai suorittaa siinä omia komentojaan.
Haavoittuvuus liittyy MSN Messenger -ohjelmiston tapaan käsitellä sille lähetettävää videota. Haavoittuvuuden hyödyntäminen vaatii, että haavoittuvaa ohjelmistoa käyttävä käyttäjä hyväksyy hyökkääjän videokeskustelukutsun tai pyynnön ottaa vastaan hyökkääjän lähettämää web-kamerakuvaa.
HAAVOITTUVAT OHJELMISTOT:
- MSN Messenger versiot 7.x ja mahdollisesti sitä aikaisemmat versiot
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Korvaa haavoittuva ohjelmistoversio Windows Live Messenger 8.1:lla tai sitä uudemmalla versiolla. Ongelmaa voi rajoittaa hylkäämällä muiden käyttäjien videokeskustelupyynnöt tai pyynnöt lähettää videokuvaa.
LISÄTIETOA:
http://secunia.com/advisories/26570/ http://www.frsirt.com/english/advisories/2007/2987 http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-2931 http://www.kb.cert.org/vuls/id/166521
PÄIVITYSHISTORIA:
28.8.2007, kello 15.01: Julkaistu
28.8.2007, kello 17.31: Lisätty CVE-numero
| Sivua päivitetty 28.08.2007 |
|
 |
Tulostusversio |