CERT-FI haavoittuvuustiedote 130/2008
23.10.2008
Vakava haavoittuvuus Windows-käyttöjärjestelmissä
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Microsoft Windows -käyttöjärjestelmistä on korjattu RPC-viestien käsittelyyn liittyvä haavoittuvuus palvelin-komponentista. Haavoittuvuus vaikuttaa järjestelmiin, joissa tiedostojen ja tulostimien jakopalvelu on kytketty päälle.
Haavoittuva palvelu on oletusarvoisesti päällä Windows-järjestelmissä. Työasemissa palvelu on suljettu palomuuriasetuksin XP SP2-järjestelmässä ja sitä myöhemmissä versioissa. Palvelinympäristöt kuitenkin käyttävät palvelua, ja sallivat liikenteen siihen tyypillisesti omista verkkojensa osalta. Palvelua käytetään CERT-FI:n tietojen mukaan myös kotikäyttöympäristöissä.
Haavoittuvuuksia voidaan hyväksikäyttää suoraan verkon ylitse ja ne mahdollistavat hyökkääjän omien komentojen suorittamisen kohdejärjestelmässä täysin järjestelmäoikeuksin.
Haavoittuvuus on Microsoftin arvion mukaan kriittinen muissa kuin Windows Vista- ja Server 2008 -järjestelmissä, joissa se on arvioitu tärkeäksi. Haavoittuvuuteen on olemassa tuotteistettu hyväksikäyttömenetelmä ja CERT-FI:n tietoon on tullut tapauksia Suomesta, joissa haavoittuvuutta oletettavasti on käytetty hyväksi.
HAAVOITTUVAT OHJELMISTOT:
- Kaikki tuetut Windows-versiot
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Korjaavat ohjelmistopäivitykset voi ladata Windowsin päivitystyökalulla. Helpoin tapa päivitysten asentamiseen on Microsoftin päivityspalvelu:
http://update.microsoft.com
Haavoittuvuutta voidaan rajoittaa poistamalla palvelin-palvelu käytöstä, tai suodattamalla liikennettä TCP-portteihin 139 ja 445 ulkopuolista tai Windowsin mukana tulevaa palomuuria käyttäen. Vista- ja Server 2008 -järjestelmissä voi myös suodattaa haavoittuvan palvelun RPC-tunnisteen. Lisätietoja rajoitusmenetelmistä löytyy Microsoftin tiedotteesta.
LISÄTIETOA:
PÄIVITYSHISTORIA:
23.10.2008, kello 21.15: Julkaistu
24.10.2008, kello 14.00: Muutettu sanamuotoja haavoittuvuudelle alttiista järjestelmistä. Lisätty maininta tuotteistetusta haavoittuvuudesta ja lisätty linkkejä.
3.1.2009, kello 23.12: Lisätty havainto haavoittuvuutta hyväksikäyttävästä verkkomadosta Suomessa.
| Sivua päivitetty 03.01.2009 |
|
 |
Tulostusversio |