Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2010 > CERT-FI haavoittuvuustiedote 041/2010

CERT-FI haavoittuvuustiedote 041/2010

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

1.3.2010

Internet Explorerissa haavoittuvuus .HLP-tiedostojen käsittelyssä

     
Kohde: - työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - ilman kirjautumista
- etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
- ongelman rajoittaminen
Lisätietoja
Microsoft tutkii haavoittuvuutta, joka liittyy Windowsin ohjetiedostojen (.HLP) käsittelyyn, ja jota voidaan käyttää hyväksi VBScript-ohjelmointikielen avulla Internet Explorer-selaimessa.

Haavoittuvuutta voi käyttää hyväksi siten, että käyttäjä houkutellaan www-sivulle, johon on upotettu hyökkäystarkoituksessa luotua VBScript-koodia. Koodi avaa valintaikkunan, jossa käyttäjää kehotetaan painamaan F1-näppäintä. Näppäimen painaminen lataa koneelle .HLP-tiedoston, jonka kautta hyökkääjä pääsee suorittamaan omaa ohjelmakoodia.

Haavoittuvuutta voi tämänhetkisen tiedon mukaan käyttää hyväksi vain Windows XP:ssä ja Windows Server 2003 –palvelimissa, jotka on määritetty siten, että oletuksena käytössä oleva Enhanced Security Configuration –tila Internet Explorerissa ei ole käytössä. Uudemmat Windows-versiot eivät ole haavoittuvia. Tiedossa ei ole, että haavoittuvuutta olisi käytetty hyväksi.

Microsoft on julkaissut haavoittuvuudesta tietoturvatiedotteen.

HAAVOITTUVAT OHJELMISTOT:

Internet Explorer ja VBScript seuraavissa käyttöjärjestelmissä:
  • Microsoft Windows 2000 Service Pack 4
  • Windows XP Service Pack 2, Windows XP Service Pack 3 ja Windows XP Professional x64 Edition Service Pack 2
  • Windows Server 2003 Service Pack 2, Windows Server 2003 with SP2 for Itanium-based Systems ja Windows Server 2003 x64 Edition Service Pack 2

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Microsoft julkaisi haavoittuvuuden korjaavan päivityksen huhtikuun tiedotteissaan. Korjaukset jaetaan Windowsin automaattisten ohjelmistopäivitysten mukana. (Päivitetty 13.4.2010)

Haavoittuvuuden hyväksikäyttöä voi torjua käyttämällä Internet Explorerin Enhanced Security Configuration -tilaa, joka on myös oletusasetus.

Haavoittuvuuden vaikutukset voi estää olemalla käyttämättä Windowsin Ohje-toimintoa tai poistamalla toiminnon tilapäisesti käytöstä antamalla Järjestelmänvalvojan oikeuksin seuraavan komennon:

echo Y | cacls "%windir%\winhlp32.exe" /E /P everyone:N

Muutoksen voi perua seuraavasti:

echo Y | cacls "%windir%\winhlp32.exe" /E /R everyone

Haavoittuvuuden hyväksikäyttöä voi torjua myös tiukentamalla selaimen turvallisuusasetuksia Microsoftin ohjeiden mukaisesti.

LISÄTIETOA:

PÄIVITYSHISTORIA:

1.3.2010, kello 12.40: Julkaistu
2.3.2010, kello 9.50: Lisätty CVE-numero ja linkki Microsoftin tiedotteeseen, tarkennettu haavoittuvia järjestelmiä ja lisätty rajoitusmenetelmiä
2.3.2010, kello 10.30: Lisätty linkki suomenkieliseen blogiin
13.4.2010, kello 22.00: Lisätty tieto päivityksestä

Sivua päivitetty 13.04.2010   Tulostusversio Tulostusversio