Microsoft korjasi Windowsin madonreiän
Poikkeuksellinen, kesken normaalin päivitysrytmin julkaistu korjaus on kriittinen Windows 2000:ssa, Windows XP:ssä ja Windows Server 2003:ssa. Haavoittuvuus löytyy Windowsin Server-palvelusta.
- Tämä on koodin etäsuoritus -haavoittuvuus. Hyökkääjä … pystyy ottamaan haavoittuvan järjestelmän kokonaan haltuunsa etäältä, Microsoft varoittaa.
Windows 2000:ssa, XP:ssä ja Server 2003:ssa haavoittuvuutta voi hyväksikäyttää ilman tunnistusta rpc:n (remote procedure call) yli oman koodin ajamiseen. Microsoftin mukaan on myös mahdollista, että tätä aukkoa voitaisiin käyttää niin sanotun madon luomiseen.
Käytännössä hyökkääjä voisi asentaa ohjelmia tai katsella, muuttaa ja tuhota dataa sekä luoda uusia tilejä täysillä käyttäjäoikeuksilla. Kaikki siis siksi, että Server-palvelu ei osaa käsitellä kunnolla räätälöityjä rpc-pyyntöjä.
Microsoft on tietoinen rajoitetuista ja kohdennetuista hyökkäyksistä, joissa aukkoon yritetään iskeä. Mutta korjauksen tullessa jakeluun, yhtiö ei ollut huomannut, että esimerkkikoodia (proof of concept) olisi julkaistu.
Windows Vistassa ja Windows Server 2008:ssa haavoittuvuus on luokiteltu tärkeäksi, eli hieman vähäisemmäksi.
Lisäksi Microsoft kertoo, että aukko koskettaa myös tulevan Windows 7:n Pre Beta -versiota.





























Kommentit (20)
Voi hyvää päivää kun oli tosi asiallinen kommentti.
Voi hyvää päivää kun oli tosi asiallinen kommentti.
Kaikki MS-vastainen on asiallista. Rikollisjärjestö ansaitseekin tuollaisia kommentteja.
Vau!!! No nyt on taas orjalla kivaa ja "turvallista" tietokone harrastuksenkin parissa. Jatkakaa
Piti varmaankin lukea....?
Microsoft kyllä ansaitse roipettä niskaan ja mieluiten nopeaa asiakkaiden menetystä oikeille käyttöjärjestelmille, mutta vaikkakin tietoturvakatastrofit lisäisivätkin tätä niin en sentään peruskäyttajille toivo vahinkoa...
Toinen asia täysin on se että firmat jotka palkkaavat "asiantuntijoita" tai joissa vähemmän tekniikasta ymmärtävä "ylempi porras" valitsee windowsin esim. serverikäyttöön tai muuhun tietoturvan kannalta kriittiseen tarkoitukseen saavat jos ei nyt ansionsa mukaan niin kuitenkin juuri sitä mitä tilaavat. Ongelmiet suuruudet eri järjestelmien välillä ovat kyllä ammattilaisille saatavilla olevaa tietoa mutta ammattiosaaminen ei näytä estävän puusilmäisyyttä!