Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Keskiviikko, 24.11.2004

CERT-FI: Haavoittuvuuksia Sun Java- ja IE-ohjelmistoissa

Viestintäviraston tietoturvaloukkauksiin ja niiden ennaltaehkäisyyn keskittyvä CERT-FI-ryhmä varoittaa internet-käyttäjiä uudesta Sun Java-haavoittuvuudesta sekä vanhemmasta Internet Explorer -selaimen Iframe-haavoittuvuudesta, johon on julkisesti saatavilla useita hyväksikäyttömenetelmiä.

Sun Java -ohjelmistosta on löydetty haavoittuvuus, jota hyväksikäyttämällä hyökkääjän on mahdollista suorittaa haavoittuvassa tietojärjestelmässä komentoja, jotka ohittavat Javassa käytössä olevan suojamekanismin (sandbox). Haavoittuvuutta voidaan käyttää hyökkääjän toimesta muun muuassa omien komentojen suorittamiseen kohdejärjestelmässä selainohjelmiston käyttäjän oikeuksin. Haavoittuvuutta voidaan hyväksikäyttää Windows-, Unix- ja Linux-tietojärjestelmissä selaimesta riippumatta. CERT-FI suosittelee käyttäjiä päivittämään Sun Java-laajennuksen J2SE 1.4.2_06 -versioon, jossa haavoittuvuus on paikattu.

Toinen CERT-FI:n varoitus koskee Microsoft Internet Explorer -selaimesta jo marraskuun alussa löytynyttä erittäin vakavaksi luokiteltua Iframe-haavoittuvuutta, jota voidaan uusilla hyödyntämismenetelmillä hyväksikäyttää myös SP2-korjauspaketilla varustetuissa Windows XP-järjestelmissä. Microsoft ei toistaiseksi ole julkaissut haavoittuvuuteen korjauspäivitystä. Kunnes korjaustiedosto on saatavilla, CERT-FI suosittelee vaihtoehtoisen selainohjelman käyttöä.

Tietoturvayhtiöiden toistuvat varoitukset Internet Explorerin turvattomuudesta eivät kuitenkaan merkittävästi ole vaikuttaneet selaimen suosioon. Hollantilaisen OneStat.com -tutkimusyhtiön uusimman tutkimuksen mukaan Internet Explorer -selaimen osuus markkinoista on 88,90 prosenttia. OneStat.comin perustajan Niels Brinkmanin mukaan Microsoft-selainten osuus laski touko- ja marraskuun välillä viisi prosenttiyksikköä, kun taas Mozilla-pohjaisten selaimien osuus nousi saman verran.

oma, 24.11.2004 00:00. Lähde: CERT-FI
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 1 uutta / 1 )
pistettä.
Näytä vain kommentit joilla on vähintään
Saltsa Virhe
Saltsa, 24.11.2004 14:59:48
Pisteet: 0
"Toinen CERT-FI:n varoitus koskee Microsoft Internet Explorer -selaimesta jo marraskuun alussa löytynyttä erittäin vakavaksi luokiteltua Iframe-haavoittuvuutta, jota voidaan uusilla hyödyntämismenetelmillä hyväksikäyttää myös SP2-korjauspaketilla varustetuissa Windows XP-järjestelmissä."

SP2 XP on suojattu ko. aukolta, ainakin eräiden lähteiden mukaan.
CERT-FI ilmoittaa että se on haavoittuvainen: http://www.ficora.fi/suomi/tietoturva/cert.htm#200...

Mutta kuitenkin ko. ilmoituksessa olevat kaksi linkkiä sanovat näin:
"At this time XP SP2 is not affected due to unspecified code changes in the service pack."
http://www.lurhq.com/iframeads.html

"On October 24, a vulnerability was discovered in the IFRAME tags of Internet Explorer 6.0 affecting all Windows platforms except Windows XP SP2."
http://isc.sans.org/diary.php?date=2004-11-20

Eli kumpaankohan tässä nyt enemmän luottaisi..