Torstai, 18.11.2004
Internet Explorerista löytyi kolme tietoturvareikää
Sovellusten tietoturvaongelmiin erikoistunut tietoturvayhtiö Secunia on raportoinut kolmesta tietoturva-aukosta Microsoftin Internet Explorerissa. Aukoista kaksi on määritelty kohtalaisen kriittisiksi. Kolmatta Secunia ei pidä kriittisenä ollenkaan.
Kohtalaisen kriittisistä aukoista ensimmäinen mahdollistaa selaimen tietoturva-asetusten kiertämisen, jolloin käyttäjä voidaan saada lataamaan koneelleen haitallisia tiedostoja. Ongelman syy on väärin toimiva Windows XP SP2:n tietoturvaominaisuus, jonka on tarkoitus varoittaa käyttäjää. Valitettavasti sopivasti muotoillulla HTTP-headerilla voidaan varoitus ohittaa. Toinen kriittisistä bugeista puolestaan liittyy Javascriptin "execCommand()"-funktioon, jolla tiedostoa tallennettaessa voidaan tiedosto huijata näyttämään normaalilta HTML-tiedostolta. Lue lehdistötiedote.
Kolmas, vähiten vaarallinen aukko liittyy evästeiden (cookie) käsittelyyn IE:ssa. Microsoftin ja käyttäjien onneksi aukko ei toimi enää SP2:lla päivitetyssä Windows XP:ssä. Lue lehdistötiedote.
K2, 18.11.2004 00:10. Lähde: Secunia
Muita aiheeseen liittyviä uutisia
Kommentoi juttua
Karitku, 18.11.2004 09:03:38
Vastaa
Tuo Javascripti vaikuttaa enemmän vaaralliselta, tosin jäi sellainen kuva että vain tallennuksessa tuo näyttää HTML-tiedostolta mutta kun levyltä katsot se on ihan tavallinen exe, bat tai mikä vaan ajettava tiedosto, eli jos sattuu pitämään näkyvissä päätteitä niin ei ongelmaa. (Viruksen siis pitää olla ajettava tiedosto jonka ikoni olisi samanlainen kuin HTML-tiedostojen).
Tuo toinenkaan niin vakava ole sillä ainoa mitä se estää on kysymyksen "olenko nyt aivan varma jotta haluat ajaa tämän tiedoston jonka juuri latasit", joka on useissa tapauksessa hieman ärsyttävä koska yleensä käyttäjä tulisi tietää mitä lataa.
Korjatkaa jos nyt olin jossain väärässä.
T-LintU, 18.11.2004 15:59:04
Vastaa
Entäs kun vastaan tulee jokin "todella hassu vitsi"-linkki, jota napauttamalla kysytään haluatko tallentaa tiedoston. Käyttäjä katsoo ja näyttää turvalliselta HTML-tiedostolta, hyväksyy latauksen ja latausikkunasta losauttaa sen päälle?
Voi olla, että ymmärsin asian jotenkin väärin.
Anomuumi, 18.11.2004 11:50:00
Vastaa
daimoni, 18.11.2004 12:42:27
Vastaa
Ei, en sitä käytä kuitenkaan ;) Siinä vaiheessa kun selain sanoo ei-oota ctrl-t (tai muu saman asian tekevä pikanäppäin) eikä aukea uutta tabia, lähtee selain vaihtoon...
-- Anonyymi kommentoija
matpak, 18.11.2004 11:48:27
Vastaa
Suurin osa pahimmista sähköpostimadoistakin on perustunut siihen, että käyttäjä avaa (ajaa) liitetiedoston, eli kyllä tästäkin ongelmaksi asti saattaa olla. Todennäköisesti tuon käyttö rajoittuu kuitenkin vain epämääräisille sivuille, jotka ujuttavat esim spywarea ja modeemin soittosarjaa vaihtavaa softaa koneelle. En tiedä onko juuri tätä aukkoa jo käytetty, mutta olen joskus törmännyt sivuun, jolla (päivittämätön? ei ollut oma kone) IE asenteli automaattisesti jonkin softan mutta Mozillassa tuli download-ikkuna tiedostosta jossa oli kikkailtu tiedostonimen ja MIME-tyypin kanssa. Niin ja sivusto oli päällisin puolin ihan asiallisen näköinen shareware-sivusto.
feenix, 18.11.2004 14:00:29
Vastaa
Julius, 18.11.2004 09:13:03
Vastaa
Eli jos Windows ei varoita että tiedosto on exe-päätteinen niin se on aivan pakko ladata ja sitten avata se exe-tiedosto?
K2, 18.11.2004 11:00:08
Vastaa
Kuinka monelle Pelle Peruskäyttäjälle tuon exe-päätteen merkitys edes on tuttu? Useimmat Sektorin lukijat varmaan osaisivat välttää tämän ongelmakohdan aika helposti, mutta maailma on täynnä tietokoneiden käyttäjiä, jotka ei kuitenkaan tunne esimerkiksi tiedostopäätteiden merkitystä.
Saltsa, 18.11.2004 13:33:37
Vastaa
K2, 18.11.2004 15:02:42
Vastaa
Ihmisten täytyy pystyä keskittymään työtehtäviin eikä työkaluihin. Aivan kuten vasaraa käytettäessä. Vaikka tietokonesovellukset ja niiden käyttöliittymät eivät koskaan pääsekään vasaran tasolle, niin parannettavaa on ja paljon.
Windows on edelleen älyttömän kaukana mm. Macintoshin helppokäyttöisyydestä. Mäkkiä haukutaan pitkältikin siksi, että se ei anna juurikaan säätömahdollisuuksia käyttäjälle, ellei järjestelmää todella tunne hyvin. Haloo! Ei hyvää järjestelmää tarvitsekaan säätää jatkuvasti. Enkä nyt tarkoita, että Mac OS X vielä olisi valmis malli hyvästä käyttöliittymästä, mutta siinä on monia ominaisuuksia, joita Windowsia käyttäessäni kaipaan. Toki Mac OS X:stä puuttuu vastavuoroisesti Windowsista löytyviä ominaisuuksia.