Background Print only logo
Viestintäviraston etusivulle
Etusivu | | | | | | | |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

Etusivu > Tietoturva nyt! > 2010 > Heinäkuu > Linkkihaavoittuvuuden laajan hyödyntämisen uskotaan olevan enää ajan kysymys

Tietoturva nyt!

20.7.2010

Linkkihaavoittuvuuden laajan hyödyntämisen uskotaan olevan enää ajan kysymys

Ensimmäisistä tiedoista poiketen Windowsin haavoittuvuutta hyväksikäyttäviä oikopolkutiedostoja voi jakaa USB-massamuistien lisäksi myös verkkolevyjen tai WedDAV-hakemistojen kautta. Tämä luo otolliset olosuhteet verkkomatojen lailla leviäville haittaohjelmille. SANS Internet Strom Center ja Symantec ovat korottaneet internetin uhkatasoa kuvaavia mittareitaan.

Microsoft päivitti eilen Windows-käyttöjärjestelmien oikopolkutiedostoista löytynyttä haavoittuvuutta koskevaa tiedotettaan. Microsoft ei kuitenkaan vielä ole ilmoittanut aikataulua ohjelmistokorjauksen valmistumiselle.

SANS Internet Storm Center on nostanut omaa valmiustasoaan keltaiselle sen jälkeen, kun haavoittuvuutta hyväksikäyttävä hyödyntämismenetelmä tuli julkisesti saataville. Myös tietoturvayhtiö Symantec on kohottanut uhka-arviotaan arvoon "Kohonnut". Tuore hyödyntämismenetelmä leviää SMB-verkkolevyjen välityksellä madon tavoin. Myös Metasploit-työkaluun on lisätty haavoittuvuutta hyväksikäyttävä moduli. Kyseinen moduli hyväksikäyttää haavoittuvuutta WebDAV-laajennusten kautta. WebDAV on HTTP-protokollan laajennus, joka mahdollistaa www-palvelimella sijaitsevien tiedostojen muokkaamisen ja käsittelyn ikään kuin ne olisivat verkkolevyllä. Muun muassa Microsoftin SharePoint-työryhmäohjelmisto käyttää laajasti WebDAV-laajennuksia hyväkseen.

CERT-FI seuraa tilanteen kehittymistä ja valmistaudumme tarvittaessa julkaisemaan asiasta myös varoituksen. Microsoftin normaalin päivitysaikataulun mukainen seuraava korjauspäivitys on tulossa 10.8.

Lisätietoa

Sivua päivitetty 20.07.2010   Tulostusversio Tulostusversio