Microsoft: majowe łatanie. Koniec błędów sprzed dwóch lat

Microsoft: majowe łatanie. Koniec błędów sprzed dwóch lat14.05.2008 16:30
Źródło zdjęć: © Microsoft

Zgodnie z wcześniejszymi zapowiedziami, Microsoft udostępnił kolejny pakiet poprawek dla swoich produktów. Znalazły się w nim cztery uaktualnienia ( usuwające w sumie sześć różnych błędów, w większości uznanych za krytyczne ), przeznaczone dla Jet Database Engine, Worda, Publishera, Outlooka oraz skanera antywirusowego koncernu z Redmond.

Zdaniem specjalistów, najważniejsza poprawka to patch dla "silnika" bazodanowego Jet - użytkownicy powinni zainstalować ją w pierwszej kolejności, ponieważ przestępcy wykorzystują już łataną przez nią lukę do atakowania komputerów z Windows. Opisane w biuletynie MS08-028 - http://www.microsoft.com/technet/security/bulletin/ms08-028.mspx uaktualnienie przeznaczone jest dla Jet Database Engine w Windows 2000, Windows XP SP2 and Windows Server SP1. _ "To zdecydowanie poprawka priorytetowa. Są już znane exploity na tę lukę" _ - mówi Andrew Storms, szef działu bezpieczeństwa firmy nCircle. Ze Stormsem zgadza się Amol Sarwate z Qualys. _ "To luka typu 0-day - i nawet sam Microsoft przyznaje, że jest ona już wykorzystywana przez przestępców" _ - podkreśla Sarwate.

Błąd znany od... dwóch lat

Koncern z Redmond informował o tej luce już dwa miesiące temu - firma opublikowała wtedy alert, z którego wynikało, iż w Jet wykryto poważną lukę i że błąd ten jest już wykorzystywany do atakowania użytkowników Windows ( aczkolwiek w alercie zastrzeżono, że ataki te mają bardzo ograniczony zasięg ). Co więcej - Mike Reavey z microsoftowego działu bezpieczeństwa przyznał, że firma wiedziała o błędzie już ponad dwa lata. Nie usuwano go, ponieważ przedstawiciele koncernu byli przekonani, że udało im się zablokować wszystkie możliwe sposoby wykorzystania luki do zaatakowania systemu. Reavey mówił swego czasu, że gdyby okazało się, iż ktoś jednak znajdzie skuteczny sposób, to wtedy koncern uaktualni Jeta - i to właśnie nastąpiło.

Problem dotyczy modułu bazodanowego zastosowanego w Windows 2000, XP SP2 oraz Windows Server 2003 SP1 - systemy Vista, XP SP3 i Server 2003 SP2 są bezpieczne i nie wymagają uaktualniania.

W Wordzie też "coś" załatano...

Warto podkreślić, że ataki przeprowadzane z wykorzystaniem luki w Jet następowały za pośrednictwem dokumentów Word oraz Outlook - prawdopodobnie dlatego wraz z poprawką dla Jeta koncern uaktualnił również te dwa programy. Ale specjaliści mówią, że trudno właściwie domyślić się, co dokładnie zostało w nich załatane ( wbrew standardowej praktyce, Microsoft nie podał szczegółowych informacji na ten temat ).

Wiadomo jedynie, że w poprawka opisana w biuletynie MS08-026 - http://www.microsoft.com/technet/security/bulletin/ms08-026.mspx usuwa z edytora tekstu oraz programu pocztowego koncernu z Redmond luki wykryte w mechanizmie odpowiedzialnym za renderowanie plików RTF ( rich text format ) oraz dokumentów z zastosowanymi kaskadowymi arkuszami stylów ( CSS - Cascading Style Sheets ). Według Microsoft luki te są krytyczne w przypadku Worda 2000 i Outlooka 2007, zaś "ważne" w przypadku Worda 2002, 2003, 2007 oraz Worda z pakietu Office for Mac ).

Dziurawy Publisher

Kolejna poprawka ( biuletyn MS08-027 - http://www.microsoft.com/technet/security/bulletin/ms08-027.mspx ) usuwa dziury z zabezpieczeń kilku wersji aplikacji MS Publisher. Microsoft co prawda uznał problem za krytyczny, jednak specjaliści twierdzą, że zagrożenie ze strony tych luk jest minimalne - zarówno z uwagi na fakt, iż ich wykorzystanie jest dość skomplikowane, jak i na niewielką popularność Publishera.

Czwarty biuletyn - MS08-029 - http://www.microsoft.com/technet/security/bulletin/ms08-029.mspx - zawiera poprawki usuwające dwa błędy z wykorzystywanego przez Microsoft w wielu produktach mechanizmu antywirusowego ( stosowany jest on m.in. w Windows Live OneCare, Microsoft Antigen, Windows Defender oraz aplikacjach z rodziny Forefont ). Microsoft uznał te błędy za "umiarkowanie ważne" - jednak Storms i Sarwate twierdzą, że ocena ta jest zaniżona. _ "Być może akurat te luki same w sobie nie są aż tak groźne. Ale skoro błędy te mogą przyczynić się do wyłączenia zabezpieczenia antywirusowego i tym samym narazić system na zainfekowanie, to z całą pewnością należy je uznać za poważne. Ocena Microsoftu powinna być co najmniej o 1 stopień wyższa" _ - mówi Amol Sarwate.

Andrew Storms zwraca uwagę, że jeden z tych błędów może zostać wykorzystany do zablokowania możliwości uruchomienia systemu ( zarówno desktopowego, jak i serwerowego ). _ "Kiedy program antywirusowy skanuje zasoby, zwykle tworzy pliki tymczasowe w bezpiecznej strefie - luka pozwala na zmuszenie skanera do stworzenia ogromnej liczby takich plików i zapełnienie nimi całego dysku. To może doprowadzić do unieruchomienia maszyny" _ - tłumaczy Storms.

Więcej informacji o majowych poprawkach Microsoftu znaleźć można na stronie firmy - http://www.microsoft.com/technet/security/bulletin/ms08-may.mspx. Rekomendowanym przez koncern sposobem pobrania i zainstalowania uaktualnień jest skorzystanie z mechanizmu Microsoft Update - http://update.microsoft.com.

Źródło artykułu:idg.pl
Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.