Microsoft on julkaissut kuusi tietoturvatiedotetta, jotka korjaavat yhteensä 12 haavoittuvuutta. Ohjelmistopäivityksistä kolme on luokiteltu korkeimmalta vakavuusluokitukseltaan kriittisiksi ja kolme tärkeiksi.
Tämä tiedote liittyy Microsoft Windows käyttöjärjestelmän tapaan käsitellä IPSec:n kautta välitettyjä ISAKMP-viestejä. Hyökkääjä voi aiheuttaa kohdejärjestelmässä palvelunestotilan lähettämällä tietyllä tavalla muokatun viestin Local Security Authority Subsystem Service -palvelulle.
Päivitys on luokiteltu tärkeäksi ja vaatii järjestelmän uudelleenkäynnistyksen.
Tämän tiedotteen päivitykset korjaavat Microsoft Windows käyttöjärjestelmässä olevan Active Directory Federation Services -palvelun (ADFS). Haavoittuvuuksien avulla hyökkääjän voi olla mahdollistaa suorittaa komentoja www-palvelimena toimivassa kohdejärjestelmässä lähettämällä tietyllä tavalla muotoillun HTTP-pyynnön.
Päivitys on luokiteltu tärkeäksi ja vaatii järjestelmän
uudelleenkäynnistyksen.
Tämä tiedote liittyy Microsoft Windows käyttöjärjestelmän tapaan käsitellä Internet Authentication Service -palvelun vastaanottamia viestejä. Palvelussa löydetyt haavoittuvuudet voivat mahdollistaa komentojen mielivaltaisen suorittamisen kohdejärjestelmässä mikäli palvelua käytetään PEAP tai MS-CHAP v2 mukaisen tunnistautumisen yhteydessä.
Päivitys on
luokiteltu kriittiseksi ja vaatii järjestelmän uudelleenkäynnistyksen.
Tämän tiedotteen viisi päivitystä korjaavat Internet Explorer -selaimesta löydettyjä haavoittuvuuksia jotka voivat mahdollistaa hyökkääjän komentojen suorittamisen kohdejärjestelmässä. Yhteen haavoittuvuuteen on olemassa julkinen hyväksikäyttömenetelmä. Tämä haavoittuvuus on kuvattu lähemmin CERT-FI:n haavoittuvuustiedotteessa 116/2009.
Päivitys on
luokiteltu kriittiseksi ja vaatii järjestelmän uudelleenkäynnistyksen.
Tämän tiedotteen päivitys korjaa sekä WordPad-sovelluksesta että Microsoft Office konversiotyökaluista löytyneen haavoittuvuuden. Haavoittuvuuden avulla hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä haluamansa ohjelmakoodia houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokatun Word 97 -tiedoston.
Päivitys on luokiteltu tärkeäksi ja vaatii järjestelmän
uudelleenkäynnistyksen.
Tämän tiedotteen päivitys korjaa sekä Microsoft Project että Microsoft Office Project -sovelluksista löytyneen haavoittuvuuden. Haavoittuvuuden avulla hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä haluamansa ohjelmakoodia houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokatun tiedoston.
Päivitys on
luokiteltu kriittiseksi ja vaatii mahdollisesti järjestelmän uudelleenkäynnistyksen.
HAAVOITTUVAT OHJELMISTOT:
Internet Explorer -selaimen versiot 5.01, 6, 7 ja 8
Microsoft Windows 2000
Windows XP
Windows Server 2003
Windows Server 2008
Windows Vista
Office XP ja 2003
Microsoft Office Converter Pack
Microsoft Project 2000 ja 2002
Microsoft Works 8.5
Microsoft Office Project 2003
Tarkemmat tiedot haavoittuvista ohjelmistoversioista löytyvät ohjelmistotoimittajan tiedotteista.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuvat ohjelmistot valmistajan ohjeiden mukaisesti. Helpoin tapa päivittää Microsoft-järjestelmät on käyttää Microsoftin automaattista päivitystyökalua.