Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2009 > CERT-FI haavoittuvuustiedote 066/2009

CERT-FI haavoittuvuustiedote 066/2009

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

28.7.2009

Haavoittuvuuksia Internet Explorer -selaimessa ja Microsoft Active Template Library -kirjastossa

     
Kohde: - työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
Lisätietoja

Microsoft on julkaissut normaalin päivitysaikataulun ulkopuolisia korjauksia Internet Explorer-selaimeen ja Microsoft Visual Studio-ohjelmistoon.

Ensimmäinen päivitys (MS09-035):CVE-2009-0901 CVE-2009-2493 CVE-2009-2495Visual Studion Microsoft Active Template Library (ATL) -kirjastosta on löytynyt haavoittuvuuksia. Kirjastoa käyttävät komponentit ja kontrollit voivat olla haavoittuvia. Yksi haavoittuvuuksista mahdollistaa ns. kill bit -toiminnallisuuden kiertämisen, jolloin hyökkääjä voi ladata haavoittuvia ActiveX-kontrolleja niiden suorittamisen kieltämisestä huolimatta.

Päivitys on luokiteltu kohtalaisen tärkeäksi.

Toinen päivitys (MS09-034):CVE-2009-1917 CVE-2009-1918 CVE-2009-1919

Internet Explorer-selaimeen on julkaistu päivitys, joka estää MS09-34-päivityksen kuvaamien haavoittuvien kontrollien hyväksikäytön selaimessa. Tämän lisäksi selaimesta korjataan kolme haavoittuvuutta, joita hyökkääjä voi hyväksikäyttää houkuttelemalla käyttäjä avaamaan räätälöimänsä sivu. Onnistuneen hyväksikäytön seurauksena käyttäjän järjestelmässä suoritetaan hyökkääjän haluamia komentoja.

Päivitys on luokiteltu kriittiseksi ja vaatii järjestelmän uudelleenkäynnistyksen.

HAAVOITTUVAT OHJELMISTOT:

  • Internet Explorer 5.01, 6, 7 ja 8
  • kaikki tuetut Microsoft Visual Studion versiot

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuvat ohjelmistot valmistajan ohjeiden mukaisesti. Helpoin tapa päivittää Microsoft-järjestelmät on käyttää Microsoftin automaattista päivitystyökalua.

LISÄTIETOA:

PÄIVITYSHISTORIA:

28.7.2009, kello 22.54: Julkaistu

Sivua päivitetty 28.07.2009   Tulostusversio Tulostusversio