Internet Explorer -selaimesta löytyi tietoturva-aukko (It-viikko)

Internet Explorerista paljastui lisää paikattavaa

Niko Jylhä
Internet Explorerista paljastui lisää paikattavaa
Lukuisista Internet Explorer -selaimen versioista on löytynyt tietoturva-aukko, jolle ei ole vielä olemassa paikkausta.
Perttu Pitkänen
Perttu Pitkänen
4.2.2010 17:01
Kommentit 19

Microsoftin mukaan suurimmassa vaarassa ovat IE-selaimen käyttäjät, joilla on tietokoneessaan Windows XP-käyttöjärjestelmä ja jotka eivät käytä selaimen Protected Mode -toimintoa. Toiminto on oletuksena muun muassa Windows Vista- ja Windows 7 -käyttöjärjestelmissä.

Haavoittuvuus paljastui Black Hat -hakkerikokouksessa Washingtonissa, missä tietoturvakonsultti Jorge Luiz Alvarez Medina näytti, miten hän pääsi IE-selaimen aukon avulla katsomaan jokaista tiedostoa uhrin tietokoneelta.

Microsoftin tietoturvatiedotteessa on täydellinen lista vaarassa olevista Internet Explorer -selaimen versioista ja mahdollisista suojautumiskeinoista.

Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (19)

Huvittava vedätys, jotta saataisiin torvelot päivittämään XP:stä seiskaan. Firefox tai chrome koneeseen, niin ei ole uhkia, joihin ei tulisi pikaisesti päivitystä.
Fenix
Windows Vistan tai Windows 7 omistajia tuo ei koske, ellei ole mennyt itse poistamaan Suojattua tilaa IE:sta.
Duoda
tuolla mikkisoftan tiedotteessa lukee että pitää tietää täsmällinen tiedostonimi että pääsee siihen käsiksi sen lisäksi että käyttäjä on jollain hämärällä nettisivustolla
No, osoittipahan sitten tuo Vistan / W Seiskan suojaustila että siitä on hyötyä.

Siinähän selain pyörii guestiakin alhaisemmilla oikeuksilla ja pystyy kommukoimaan vain yhdyskäytäväprosessin kautta normaalille käyttäjäoikeuksille. Tätä tarvitaan esimeriksi silloin kun käyttäjä haluaa tallentaa tiedoston omaan hakemistoonsa. Muutoin ei selainprosessi pääse hiekkalaatikostaan mihinkään.
W7 koneessa
No ainakin tämä osoittaa että Vistan ja Windows 7:n suojaustilasta, jossa selainta ajetaan alle guest oikeuksilla "hiekkalaatikossa" on käytännön hyötyä.
No ainakin tämä osoittaa että Vistan ja Windows 7:n suojaustilasta, jossa selainta ajetaan alle guest oikeuksilla "hiekkalaatikossa" on käytännön hyötyä.

Täh? Joko Windowsissa muka on toimiva oikeussysteemi?

Jos vielä nykäisee verkkojohdon irti, niin pääsee Windowsilla erikoissuojattuun tilaan. Silloin haittaohjelmia voi tulla vain siirrettävien medioiden mukana. Kannattaa kokeilla.
Tapsa
No ainakin tämä osoittaa että Vistan ja Windows 7:n suojaustilasta, jossa selainta ajetaan alle guest oikeuksilla "hiekkalaatikossa" on käytännön hyötyä.Täh?

Joko Windowsissa muka on toimiva oikeussysteemi?

On ollut NT 3.1:stä alkaen, eli 1990 -luvun alkupuolelta. Vistan ja W7:n "hiekkalaatikko" osaltaan perustuu tähän sekä uudempiin luottamustasoihin.

Jo tuota ennen vastaava löytyi MS:n IBM:lle tekemästä OS/2:sta (1.0-1.3), mutta sehän ei kulkenut Windows -nimellä.

Sen sijaan sitä ei ollut Windows 1-3 versioissa, jotka siis toimivat DOS:in päällä, koska dossissakaan ei niitä ollut.

Joten ehkä lähinnä oikeinta oleva vastaus on että kaikissa mitkä perustuvat "Cutlerin NT:seen" on sellainen ollut alusta pitäen.

Se että se usin ohitettiin sillä että käyttäjä käytti konettaan adminina (kuten vielä XP:ssäkin usein), johti ensi kerran Vistassa siihen että adminikin on täysin tavallinen käyttäjä koneessa, kunnes erikseen nostaa jokin toiminnon täysille oikeuksille. Tälläin vain tämä toiminto (esimeriksi ohjelman asennus) saa korotetut oikeudet, ei koko sessio. Sama periaate on myös Windows 7:ssa. Molemmissa edellä mainituista on myös tämä alhaisien oikeuksien hiekkalaatikko, jossa voi ajaa esimeriksi selainta, mikä tässä nyt uutisoidussa tapauksessa estää pääsyn hiekkalaatikosta ulos.

Nämä kaksi edellämainittua siis puuttuvat XP:stä, eli siinä erilaisia suojauskerroksia on vähemmän, eli sen ikä alkaa näkyä.

Samaan sarjaan menee se että 5.x ytimellä olevissa kuten XP:ssä, laiteohjaimet toimivat system -oikeuksilla, kun taasen 6.x:ssä ne ovat yhtä alhaisilla oikeuksilla kuin tämä "hiekkalaatikko". Jos siis laiteohjain kaatuu, se ei kaada käyttistä vaan se ladataan uudelleen. Toinen hyöty asiasta on se että laiteohjaimen kautta ei voi myöskään saada systeemioikeuksia.

Vistassa ja seiskassa olevan selaimen hiekkalaatikon hyvä puoli on myös se että selaimen laajennukset, kuten Fläsh tai vastaavat toimibat myös tämän laatikon sisällä, jolloin se suojaa myös niissä olevilta aukoilta.
Ei tämä "syöpä" parane paikkauksilla, se pitäisi leikata kokonaan irti.
turhaa paikkaamista
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti
mainos
Dilbert – 3.9.2010
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Taloussanomat Oy
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Faksi +358 9 122 4119
Sähköposti taloussanomat@sanoma.fi
Vastaava päätoimittaja Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Hannu Sokala
Toimitusjohtaja Pekka Harju
Myynti Verkkomediamyynti
+358 9 122 2863