Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2009 > CERT-FI haavoittuvuustiedote 058/2009

CERT-FI haavoittuvuustiedote 058/2009

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

6.7.2009

Haavoittuvuus Microsoft DirectShow-kehyksessä

     
Kohde: - työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
Lisätietoja
Ratkaisu: - ongelman rajoittaminen
Lisätietoja

Multimedian käsittelyyn liittyvästä Microsoft DirectShow-kehyksen msvidctl.dll-kirjastosta on löytynyt ylivuotohaavoittuvuus. Haavoittuvuus mahdollistaa mielivaltaisen ohjelmakoodin ajamisen kohdejärjestelmässä käyttäjän oikeuksilla käyttäjän avatessa hyökkääjän muokkaaman www-sivun.

Julkisista lähteistä saamiemme tietojen mukaan haavoittuvuutta käytetään hyväksi. Haavoittuvuuteen on julkaistu julkinen hyväksikäyttömenetelmä.

HAAVOITTUVAT OHJELMISTOT:

  • Microsoft Windows XP

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Korjaavaa ohjelmistopäivitystä ei ole saatavilla.

ActiveX-komponentin (CLSID: 0955AC62-BF2E-4CBA-A2B9-A63F772D46CF) suorittamisen voi kieltää väliaikaisesti Microsoftin sivuilla kuvatuilla tavoilla:
http://support.microsoft.com/kb/240797

Microsoft suosittelee tiedotteessaan kaikkien msvidctl.dll-kirjaston tarjoaman 45 ActiveX-kontrollin suorittamisen kieltämistä. Rajoitukset asennetaan lisäksi päivityksessä MS09-032.

LISÄTIETOA:

PÄIVITYSHISTORIA:

6.7.2009, kello 15.32: Julkaistu
6.7.2009, kello 20.47: Lisätty linkki Microsoftin haavoittuvuustiedotteeseen ja CVE-numero
7.7.2009, kello 10.37: Lisätty tieto muitten ActiveX-kontrollien kieltämisen
15.7.2009, kello 0.34: Lisätty tieto päivityksestä MS09-032

Sivua päivitetty 15.07.2009   Tulostusversio Tulostusversio

Tähän haavoittuvuuteen liittyvää luettavaa