MS 'Patch Tuesday': 'Zero-day' ranjivost ispravljena tek posle 33 dana

Vesti, 14.07.2010, 00:29 AM

MS 'Patch Tuesday': 'Zero-day' ranjivost ispravljena tek posle 33 dana

Prošlog meseca kada je Google-ov istraživač za bezbednost Tavis Ormandy rešio da objavi detalje o ranjivosti u okviru Help i Support Center koja korisnike Windows XP i Windows Server 2003 izlaže opasnosti od hakerskih napada, Microsoft je javno ispoljio nezadovoljstvo zbog Ormandy-jeve odluke.

Ormandy je tvrdio da je pet dana pregovarao sa Microsoft-om i tek posle toga odlučio da izađe u javnost sa detaljima o ranjivosti kada nadležni iz kompanije nisu mogli da mu potvrde da će ovaj problem biti brzo rešen.

Sada, 33 dana kasnije, Microsoft izlazi u javnost sa MS10-042 ažuriranjem označenim kao “kritično” kako bi rešio problem koji je već doveo do hakerskih napada o kojima smo vas izvestili prošle nedelje.

Evo nekih detalja o ovomesečnom Microsoft-ovom 'patch' paketu:

MS10-042 (Kritično): Ranjivost u Help and Support Center

Ažuriranje rešava objavljenu ranjivost u Windows Help and Support Center u okviru podržanih izdanja Windows XP i Windows Server 2003. Ranjivost omogućava daljinsko izvršenje koda ako korisnik pregleđuje posebno napravljene web strane koristeći browser ili kliktanjem na posebno napravljeni link u email poruci. Ranjivost se ne može iskoristiti automatski preko email-a. Da bi napad bio uspešan, korisnik mora da klikne na link unutar email poruke.

MS10-043 (Kritično): Ranjivost u Canonical Display Driver

Ažuriranje rešava problem objavljene ranjivosti u Canonical Display Driver (cdd.dll). Iako je moguće da ova ranjivost omogućava daljinsko izvršenje koda, uspešno izvršenje koda je malo verovatno usled memorisjke randomizacije. U većini scenarija, verovatnije je da napadač koji uspešno iskoristi ranjivost može prouzrokovati da pogođeni sistem prestane da odgovara na komande i automatski se restartuje.

MS10-044 (Kritična): Ranjivosti u Microsoft Office Access ActiveX Controls

Ovo ažuriranje rešava dve privatno prijavljene ranjivosti u Microsoft Office Access ActiveX Controls. Ranjivosti mogu omogućiti daljinsko izvršenje koda ako korisnik otvori specijalno napravljeni Office fajl i pregleđuje web stranu koja izvršava ActiveX skriptu. Korisnici čiji su nalozi konfigurisani sa manjim korisničkim pravima na sistemu su manje pogođeni ovim ranjivostima od onih koji upravljaju sistemom sa pravima administratora.

MS10-045 (Važno): Ranjivost u Microsoft Office Outlook

Ažuriranje rešava problem ranjivosti koja je privatno prijavljena. Ranjivost može omogućiti daljinsko izvršenje koda ako korisnik otvori attachment u specijalno napravljenoj email poruci koristeći pri tom pogođenu verziju Microsoft Office Outlook. Napadač koji uspešno iskoristi ovu ranjivost može da se domogne istih korisničkih prava koje ima i sam korisnik kompjutera. Korisnici čiji su nalozi konfigurisani sa manjim korisničkim pravima na sistemu mogu biti manje pogođeni od onih korisnika koji upravljaju svojim sistemima sa pravima administratora.

Više detalja na


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Rat u sajber podzemlju: konkurencija razotkrila identitete članova Lumma Stealer bande

Rat u sajber podzemlju: konkurencija razotkrila identitete članova Lumma Stealer bande

Operacije Lumma Stealera, jednog od najpoznatijih malvera za krađu podataka, poslednjih meseci počele su da se raspadaju nakon što su pojedinci, na... Dalje

Hakovan zvanični Xubuntu sajt, preuzimanja privremeno onemogućena zbog malvera

Hakovan zvanični Xubuntu sajt, preuzimanja privremeno onemogućena zbog malvera

Korisnici koji pokušavaju da preuzmu Xubuntu umesto instalacionih fajlova dobijaju malver. Zbog toga je privremeno onemogućino preuzimanje sa sajta.... Dalje

Lažna Microsoft upozorenja zaključavaju veb pregledač da bi korisnici pozvali lažnu tehničku podršku

Lažna Microsoft upozorenja zaključavaju veb pregledač da bi korisnici pozvali lažnu tehničku podršku

Stručnjaci iz Centra za odbranu od fišinga Cofense upozoravaju na novu, agresivnu prevaru u kojoj prevaranti koriste logo i brend kompanije Microsof... Dalje

LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni

LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni

Menadžer lozinki LastPass upozorio je korisnike da „NIJE hakovan“, nakon što je otkrivena nova phishing kampanja koja zloupotrebljava nj... Dalje

Microsoft zaustavio talas ransomware napada: opozvano više od 200 sertifikata za lažne Teams instalere

Microsoft zaustavio talas ransomware napada: opozvano više od 200 sertifikata za lažne Teams instalere

Početkom oktobra Microsoft je zaustavio talas napada Rhysida ransomware-a povlačenjem više od 200 sertifikata kojima su hakeri potpisali zlonamerne... Dalje