TIETOTURVA
Aleksi Kolehmainen, Tietoviikko, 24.8.2010, 10:19Hyökkäykset reikäisiin Windows-sovelluksiin alkavat pian – Microsoft ei laastaroi
Windows-sovelluksia vaivaa kriittinen haavoittuvuus. Sitä hyödyntävä
hyökkäyskoodi julkaistiin eilen, joten tietoturva-asiantuntijoiden mukaan on
kysymys päivistä, ennen kuin hyökkäyksiä aletaan nähdä.
Ongelma liittyy sovellusten tapaan käyttää ajonaikaisia kirjastoja. Useat ohjelmat kutsuvat dll-tiedostoja kokonaisten polkujen sijasta pelkällä tiedoston nimellä.
Rikolliset voivat hyödyntää haavoittuvuutta huijaamalla sovelluksen lataamaan dll-tiedoston, jolla on sama nimi kuin tarvitulla tiedostolla. Käyttäjän tietokone voidaan näin kaapata ja sille asentaa haittaohjelmia.
Microsoft on julkaissut maanantaina tietoturvatiedotteen asiasta. Yhtiö on kuitenkin ilmoittanut, ettei se aio julkaista erillistä paikkaa ongelmaan, sillä vika ei liity suoraan Windowsiin vaan sovellusvalmistajien tapaan rakentaa ohjelmiaan.
Ohjelmistojätti on kertonut tutkivansa parhaillaan omia sovelluksiaan selvittääkseen, vaivaako haavoittuvuus myös niitä.
Microsoft tarjoaa yrityskäyttäjille työkalun, joka rajoittaa dll-koodikirjastojen lataamista etäsijainneista, kuten usb-tikkumuistit, nettisivustot ja verkkoasemat. Työkalua ei aiota kuitenkaan jakaa Windowsin automaattisen päivitystoimiston kautta.
Service pack -korjaus tulossa?
Koska haavoittuvuuden perimmäinen syy on sovellusten valmistajissa, Microsoft ei pysty korjaamaan ongelmaa ilman, että useat Windows-sovellukset lakkaisivat toimimasta.
Hyökkäysten mahdollisuudesta kertoi ensimmäisenä viime viikolla tietoturvatalo Rapid7:n tietoturvajohtaja HD Moore, joka on myös kehittänyt avoimeen lähdekoodiin perustuvan Metasploit-krakkerointityökalun. Moore kertoi viime viikolla löytäneensä 40 haavoittuvuudesta kärsivää sovellusta, mukaan lukien Windowsin komentotulkki.
Slovenialainen tietoturvayhtiö Acros on kertonut havainneensa marraskuun 2008 jälkeen omalla työkalullaan yli 200 haavoittunutta Windows-sovellusta.
California Davisin yliopiston tohtoriopiskelija Taeho Kwon on käsitellyt ongelmaa jo tämän vuoden helmikuussa julkistamassaan tutkimuksessa. Hänen mukaansa ongelma ei ole uusi, vaan se pohjautuu jo vuonna 2000 ilmoitettuihin ohjelmistovirheisiin. Vain asian saama huomio on uutta.
Microsoft on ilmoittanut Taeho Kwonille, että yhtiö aikoo kuitenkin puuttua ongelmaan Windowsin ja Officen tulevissa service pack -huoltopäivityksissä.
IDG
Onneksi ei enää kotona eikä töissä tarvitse käyttää tätä surkeaa tuotosta.
Huomaa kyllä tuollaisten typerysten fanaattisuuden, kun asiaa tuntematta oikein etsimällä etsitään jotain (erittäin hataraakin) syytä pottuilulle.
Hah hah... luulisi systeemin tarjoavan edes alkeellisen suojan tällaista käytäntöä vastaan.



Varmasti mukava odotella, milloin pankki- ym. tunnuksia kalasteleva haittaohjelma livahtaa koneelle.
Onneksi kotitietokoneisiin on asennettu Linux.
Ilmoituksesi käsitellään seuraavan työpäivän kuluessa.
Tähän kommenttiin 3 vastausta
Kauniisti sanottuna: samaa roskaa eri paketissa.