Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2009 > CERT-FI haavoittuvuustiedote 123/2009

CERT-FI haavoittuvuustiedote 123/2009

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

8.12.2009

Microsoftin joulukuun päivitykset

     
Kohde: - palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - paikallisesti
- etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
Lisätietoja

Microsoft on julkaissut kuusi tietoturvatiedotetta, jotka korjaavat yhteensä 12 haavoittuvuutta. Ohjelmistopäivityksistä kolme on luokiteltu korkeimmalta vakavuusluokitukseltaan kriittisiksi ja kolme tärkeiksi.

Ensimmäinen tiedote (MS09-069):
CVE-2009-3675

Tämä tiedote liittyy Microsoft Windows käyttöjärjestelmän tapaan käsitellä IPSec:n kautta välitettyjä ISAKMP-viestejä. Hyökkääjä voi aiheuttaa kohdejärjestelmässä palvelunestotilan lähettämällä tietyllä tavalla muokatun viestin Local Security Authority Subsystem Service -palvelulle.

Päivitys on luokiteltu tärkeäksi ja vaatii järjestelmän uudelleenkäynnistyksen.

Toinen tiedote (MS09-070):
CVE-2009-2508
CVE-2009-2509

Tämän tiedotteen päivitykset korjaavat Microsoft Windows käyttöjärjestelmässä olevan Active Directory Federation Services -palvelun (ADFS). Haavoittuvuuksien avulla hyökkääjän voi olla mahdollistaa suorittaa komentoja www-palvelimena toimivassa kohdejärjestelmässä lähettämällä tietyllä tavalla muotoillun HTTP-pyynnön.

Päivitys on luokiteltu tärkeäksi ja vaatii järjestelmän uudelleenkäynnistyksen.

Kolmas tiedote (MS09-071):
CVE-2009-2505
CVE-2009-3677

Tämä tiedote liittyy Microsoft Windows käyttöjärjestelmän tapaan käsitellä Internet Authentication Service -palvelun vastaanottamia viestejä. Palvelussa löydetyt haavoittuvuudet voivat mahdollistaa komentojen mielivaltaisen suorittamisen kohdejärjestelmässä mikäli palvelua käytetään PEAP tai MS-CHAP v2 mukaisen tunnistautumisen yhteydessä.

Päivitys on luokiteltu kriittiseksi ja vaatii järjestelmän uudelleenkäynnistyksen.

Neljäs tiedote (MS09-072):
CVE-2009-2493
CVE-2009-3671
CVE-2009-3672
CVE-2009-3673
CVE-2009-3674
CVE-2009-4054

Tämän tiedotteen viisi päivitystä korjaavat Internet Explorer -selaimesta löydettyjä haavoittuvuuksia jotka voivat mahdollistaa hyökkääjän komentojen suorittamisen kohdejärjestelmässä. Yhteen haavoittuvuuteen on olemassa julkinen hyväksikäyttömenetelmä. Tämä haavoittuvuus on kuvattu lähemmin CERT-FI:n haavoittuvuustiedotteessa 116/2009.

Päivitys on luokiteltu kriittiseksi ja vaatii järjestelmän uudelleenkäynnistyksen.

Viides tiedote (MS09-073):
CVE-2009-2506

Tämän tiedotteen päivitys korjaa sekä WordPad-sovelluksesta että Microsoft Office konversiotyökaluista löytyneen haavoittuvuuden. Haavoittuvuuden avulla hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä haluamansa ohjelmakoodia houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokatun Word 97 -tiedoston.

Päivitys on luokiteltu tärkeäksi ja vaatii järjestelmän uudelleenkäynnistyksen.

Kuudes tiedote (MS09-074):
CVE-2009-0102

Tämän tiedotteen päivitys korjaa sekä Microsoft Project että Microsoft Office Project -sovelluksista löytyneen haavoittuvuuden. Haavoittuvuuden avulla hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä haluamansa ohjelmakoodia houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokatun tiedoston.

Päivitys on luokiteltu kriittiseksi ja vaatii mahdollisesti järjestelmän uudelleenkäynnistyksen.

HAAVOITTUVAT OHJELMISTOT:

  • Internet Explorer -selaimen versiot 5.01, 6, 7 ja 8
  • Microsoft Windows 2000
  • Windows XP
  • Windows Server 2003
  • Windows Server 2008
  • Windows Vista
  • Office XP ja 2003
  • Microsoft Office Converter Pack
  • Microsoft Project 2000 ja 2002
  • Microsoft Works 8.5
  • Microsoft Office Project 2003
Tarkemmat tiedot haavoittuvista ohjelmistoversioista löytyvät ohjelmistotoimittajan tiedotteista.

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuvat ohjelmistot valmistajan ohjeiden mukaisesti. Helpoin tapa päivittää Microsoft-järjestelmät on käyttää Microsoftin automaattista päivitystyökalua.

LISÄTIETOA:

PÄIVITYSHISTORIA:

8.12.2009, kello 20.27: Julkaistu

Sivua päivitetty 08.12.2009   Tulostusversio Tulostusversio