Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2008 > CERT-FI haavoittuvuustiedote 147/2008

CERT-FI haavoittuvuustiedote 147/2008

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

10.12.2008

Microsoft Internet Explorer -selaimen haavoittuvuus

     
Kohde: - työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - ilman kirjautumista
- etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
Lisätietoja

Microsoft on julkaissut päivityksen MS08-078 Internet Explorer www-selaimesta löytyneeseen haavoittuvuuteen. Haavoittuvuus liittyy Internet Explorer -selaimen DHTML-tietojen käsittelyyn. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdejärjestelmässä omia komentojaan järjestelmään kirjautuneen käyttäjän käyttöoikeustasolla tai aiheuttaa siinä palvelunestohyökkäys. Haavoittuvuutta voi hyväksikäyttää houkuttelemalla käyttäjä tietyllä tavalla muotoillulle www-sivulle. Haavoittuvuuteen on olemassa julkinen hyväksikäyttömenetelmä ainakin Internet Explorer 7 -version osalta.

HAAVOITTUVAT OHJELMISTOT:

  • Microsoft Internet Explorer versiot 5.01, 6, 7 ja 8 beta

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuvat ohjelmistot ohjelmistovalmistajan ohjeiden mukaisesti. Helpoin tapa päivittää käyttöjärjestelmä on Microsoftin automaattinen päivityspalvelu: http://update.microsoft.com/

Haavoittuvuuden vaikutuksia voi pyrkiä rajoittamaan välttämällä tuntemattomien sivustojen käyttämistä. Active Scripting -toiminnallisuuden estäminen ja turvatason asettaminen korkeaksi Internet- ja Local Intranet -vyöhykkeissä saattaa myös rajoittaa haavoittuvuutta. Haavoittuvuuteen liittyvän OLEDB32.dll-kirjaston käyttöä rajoittamalla voidaan myös rajoittaa hyökkäysten vaikutuksia. Lisätietoja haavoittuvuuden rajoituskeinoista saa Microsoftin julkaisemasta tiedotteesta.

LISÄTIETOA:

PÄIVITYSHISTORIA:

10.12.2008, kello 20.50: Julkaistu
11.12.2008, kello 9.00: Lisätty linkit Microsoftin suomen- ja englanninkielisiin tiedotteisiin. Tarkennettu haavoittuvuuden rajoittamisesta kertovaa osiota.
12.12.2008, kello 16.20: Lisätty tieto haavoittuvuuden liittymisestä myös Internet Explorer -selaimen versioihin 5.01, 6 ja 8 beta.
15.12.2008, kello 12.30: Lisätty tieto OLEDB32.dll-kirjaston käytön rajoittamisesta.
16.12.2008, kello 23.45: Lisätty tieto tulevasta korjauksesta.
17.12.2008, kello 21.00: Lisätty tieto korjauksesta MS08-078.

Sivua päivitetty 17.12.2008   Tulostusversio Tulostusversio