Uusi IE-aukko tiivistyy F1-näppäimeen

Matias Mäki
Uusi IE-aukko tiivistyy F1-näppäimeen
Microsoft tutkii uutta Internet Explorerin haavoittuvuutta, jonka keskipisteessä ovat suojattomat asetukset ja F1-näppäimen painaminen.
Tuomas Linnake
1.3.2010 15:00
Kommentit 15

Uusi Internet Explorer -selaimen haavoittuvuus liittyy Help-aputiedostojen käsittelyyn. Microsoftin mielestä vastuuttomasti netissä julkaistu aukko mahdollistaa tietokoneelle tunkeutumisen haitallisella verkkosivulla.

Kun sivulle on upotettu vbscript-koodia, avautuu käyttäjälle valintaikkuna. Siinä kehotetaan painamaan F1-näppäintä ja seurauksena koneelle latautuu ovet hyökkääjälle avaava .hlp-tiedosto.

Haavoittuvuuteen ei ole Microsoftin tietojen mukaan toistaiseksi hyökätty. Uhkaa pienentää se, että selaimen oletusasetuksia pitää muuttaa suojattomammiksi. Oletuksena käynnissä oleva Enhanced Security Configuration -tila estää hyväksikäytön.

Tämänhetkisen tiedon mukaan aukkoa voi hyödyntää vain Windows XP -käyttöjärjestelmää ajavissa tietokoneissa ja Windows Server 2003 -palvelimissa, Cert-fi kertoo.

Microsoftilla on ennestään paikkaamatta toinen Internet Explorerin haavoittuvuus, joka koskee monia selaimen versioita.

Lisää Aiheesta
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (15)

Huono 0
Hieman outo juttu siinä mielessä että jos hyökkäys vaatii asetusten löysentämistä käyttäjän toimesta, niin samalla logiikalla voi kyllä avata kaikkien selaimien suojaukset?

Niiden kiinni liimaaminen taas kyllä vaikeuttaisi käytännön toimintaa ihan siinä missä sama koskee koneen muita asetuksia, tyyliin palomuuri pois päältä ja autetentikaatio pois päältä palveluista ja täydet natsat vaikka ftp servuun. Varmaan korkkaantuu kaikki koneet tuolla tavalla.
Huono 0
Help-tiedostojen käsittely tässä on havoittuvuutena. Se mitä koodia tuo hlp tiedostojen lukuohjelman sieltä voi ajella aiheuttaa tuon.
Help-tiedostojen käsittely tässä on havoittuvuutena. Se mitä koodia tuo hlp tiedostojen lukuohjelman sieltä voi ajella aiheuttaa tuon.

Help tiedostothan on pääasiassa html koodia, eli kuten nettisivutkin.
Itse ohjelma on sidoksissa selaimeen jonka vuoksi ms ei halunnut selainta irroittaa itse käyttiksestä.
Käytännössä siis helppitiedostot ajetaan selaimessa vaikka "ulkoau" ei perinteiseltä selaimelta näytäkään.
777
Samalla logiikalla melkeen kaikkiin tietoturva-aukkojen hyväksikäyttöihin on syynä hiiren vasen nappi :o
Pinaatti
hmmm... Microsoftin tuotteissa on yhteensä tuhansia tietoturva-aukkoja ja jatkuvasti löytyy lisää. Suurimmalla osalla päivityksistä yritetään epätoivoisesti paikkailla vuotavaa laivaa. Harvemmin päivitykset liittyvät muihin, kuin tietoturva-asioihin. Miten yhden toimijan tuotteet voivat olla noin huonoja? Jos esimerkiksi uusi auto olisi laadultaan samanlainen, kuin Microsoftin käyttöjärjestelmä, se pitäisi työntää kaupasta ulos, koska se ei käynnistyisi. Silti hullut ostaisivat sitä...
Seuraava kone on Mac.
Silti hullut ostaisivat sitä...

Tietysti, koska jokaisen uuden talon mukana tulisi MS-auto..

Huono 1
Help tiedostothan on pääasiassa html koodia, eli kuten nettisivutkin.
Itse ohjelma on sidoksissa selaimeen jonka vuoksi ms ei halunnut selainta irroittaa itse käyttiksestä.
Käytännössä siis helppitiedostot ajetaan selaimessa vaikka "ulkoau" ei perinteiseltä selaimelta näytäkään.

Mulle ei artikkelista selvinnyt, onko kyseessä "HTML-help -sivuista" vai WinHelp-formaatista, joka on Microsoftin help-tiedostojen ihan oma formaatti. Se ei ole HTML:ää nähnytkään, koska oli mukana jo vuonna 1990 Windows 3.0:ssa. Käytännössä HLP-tiedostot luodaan (tai luotiin) Microsoftin omalla kääntäjällä lähdetiedostoista.

HLP-tiedostojen tukea ei taida olla enää Vistasta lähtien Windowssissa mukana, mutta sen saa kyllä ladattua Microsoftilta. Se voisi selittää miksi tuo hyökkäys ei Vistassa toimi.
Make
Huono 1
Mulle ei artikkelista selvinnyt, onko kyseessä "HTML-help -sivuista" vai WinHelp-formaatista, joka on Microsoftin help-tiedostojen ihan oma formaatti.

Opetus numero yksi: Älä luota yksin TS:n artikkeliin, vaan ota ITSE selvää. Typeryydestä sakotetaan ja tuollaisesta kommentista tuplaten.
Aasintuntija
"Microsoftin mielestä vastuuttomasti netissä julkaistu aukko mahdollistaa tietokoneelle tunkeutumisen haitallisella verkkosivulla."
Näinkö se tietoturva paranee: kielletään avoin keskustelu. Jos käyttöjärjestelmä ei kestä kriittistä tutkimista niin mitä hyötyä siitä edes on? Kaikenlainen "salailu" tai vaitioloon määrääminen lisää epäluuloa. Jos yritys ei kestä tuotteisiinsa kohdistuvaa laatuarvostelua niin sillä on sitten jotain aitoa syytä pelkoon menettää markkinaosuuksiaan.
laatupolitiikka arvoon
Help tiedostothan on pääasiassa html koodia, eli kuten nettisivutkin.
Itse ohjelma on sidoksissa selaimeen jonka vuoksi ms ei halunnut selainta irroittaa itse käyttiksestä.
Käytännössä siis helppitiedostot ajetaan selaimessa vaikka "ulkoau" ei perinteiseltä selaimelta näytäkään.

Tässä on kyse perinteisistä Windows HLP-muotoisista ohjetiedostoista, jotka a) ovat binaarimuotoisia (eivät siis HTML:ää) ja voivat sisältää myös suoritettavaa ohjelmakoodia, ja jotka b) näytetään Winhlp32.exe-toiminnolla, ei siis selaimella.
Kimmo Bergius
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949