CERT-FI haavoittuvuustiedote 111/2008
9.9.2008
Microsoftilta ohjelmistopäivityksiä Windows-käyttöjärjestelmiin
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Microsoftin syyskuun ohjelmistopäivityksissä korjataan kaksi haavoittuvuutta Microsoft Windows 2000, XP, 2003 Server, Vista ja Server 2008 -käyttöjärjestelmissä. Haavoittuvuudet voivat mahdollistaa mielivaltaisen koodin suorittamisen kohdejärjestelmässä, ja niiden korkein luokitus on Microsoftin mukaan kriittinen.
Päivitys MS08-053 (CVE-2008-3008) korjaa Windows Media Encoderin wmex.dll- ActiveX komponentista löydetyn haavoittuvuuden.
Päivitys MS08-054 (CVE-2008-2253) korjaa Windows Media Player-mediasoitinohjelmiston versiosta 11 löydetyn haavoittuvuuden. Haavoittuvuus liittyy Media Playerin tapaan käsitellä Windows Media Serverillä julkaistuja soittolistoja ja niissä kerrottavia soittolistalla olevien mediatiedostojen tietoja.
HAAVOITTUVAT OHJELMISTOT:
- Windows Media Encoder
- Windows XP
- Windows Vista
- Windows Server 2008
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Korjaavat ohjelmistopäivitykset voi ladata Windowsin päivitystyökalulla. Helpoin tapa päivitysten asentamiseen on Microsoftin päivityspalvelu:
http://update.microsoft.com
ActiveX-komponentin toiminnan estäminen
Päivityksen MS08-053 haavoittuvuutta voi rajoittaa estämällä väliaikaisesti haavoittuvan ActiveX-komponentin wmex.dll toiminnan, tai poistamalla sen toiminnasta kokonaan. Estotoimenpide tapahtuu Microsoftin tietoturvaohjeen mukaisesti. Estoon tarvittavat CLSID-arvot sekä muut rajoitustoimenpiteet mainitaan Microsoftin tietoturvaohjeessa MS08-053.
Haavoittuvan ohjelmiston poistaminen
Päivityksen MS08-054 haavoittuvuutta voidaan rajoittaa estämällä playlist-tiedostojen käsittelyn. Tämän voi tehdä poistamalla wmpeffects.dll-kirjaston rekisteröinnin microsoftin tietoturvatiedotteessa MS08-054 mainitulla tavalla.
LISÄTIETOA:
PÄIVITYSHISTORIA:
9.9.2008, kello 21.45: Julkaistu
| Sivua päivitetty 09.09.2008 |
|
 |
Tulostusversio |