Diit.cz - Novinky a informace o hardware, software a internetu

Bezpečnostní aktualizace od Microsoftu: duben 2010

Záplata na Windows
Na duben si Microsoft připravil tolik záplat, že jsme se rozhodli jejich přehled ještě více zjednodušit, protože pitvat informace o každé záplatě jen proto, abychom zjistili, že jde o vzdálené spuštění kódu či zvýšení práv, je časově velice neefektivní. Duben se nese ve znamení celkem 11 security bulletinů, 8 z nich je pro Windows, dva pro Office a jeden Windows a Exchange. Dohromady záplatují celkem 25 děr…

Kapitoly článků

1.  Microsoft Security Bulletin MS10-019 – MS10-029

Výběr ze Security Bulletinů

V této části letmo zmíníme Security Bulletiny, o kterých nám přišlo zajímavé se zmínit blíže. Hned první MS10-019 obsahuje dva problémy, první se týká funkce Windows Authenticode Signature Verification, zkráceně WinVerifyTrust. Tato služba slouží k ověřování důvěryhodnosti některých objektů, v tomto případě jde o tzv. cabinet soubory (mají příponu .cab). Používají se často coby instalační balíčky instalátorů a mívají digitální podpis. Útočník může takový podpis upravit způsobem, který mu umožňuje spuštění vlastního kódu vpraveného do podpisu.

Nezajímavá není ani záplata druhá (MS10-020). Po čase se opět vrací na scénu SMB klient, v němž nově objevených 5 děr umožňuje útočníkovi vzdáleně bez nutnosti spolupráce s uživatelem spustit vlastní kód. Blokování portů 139 a 445 na firewallu pomůže napadení předejít.

Ke třetí záplatě (MS10-021) jen krátce: ve Windows kernelu bylo nově objeveno 8 bezpečnostních děr.

Zajímavá je i záplata čtvrtá (MS10-022), byly o ní totiž zveřejněny podrobnosti. Umožňuje útočníkovi spustit vlastní soubor s nápovědou při stisku klávesy F1 během prohlížení útočníkovy stránky v Internet Exploreru. Na systémech Windows Vista a vyšších to prý nefunguje, přestože i zde byla chyba potvrzena a záplata ji pro jistotu opravuje.

Díra, kterou řeší Security Bulletin MS10-025, se týká naštěstí jen Windows Serveru 2000 (SP4) s nainstalovanou službou Windows Media Services.

Vaší pozornosti by neměla ujít díra v MP3 kodeku, který je součástí systémů Windows. Netýká se Windows pro procesory Itanium a dále Windows 7 a k němu příbuznému systému Windows Server 2008 R2. Jde o to, že MPEG Layer-3 Audio Codec pro PS DirectShow (l3codecx.ax) a Fraunhofer IIS MPEG Layer-3 ACM kodeky (L3codeca.acm a L3codecp.acm) obsahují zranitelnost, skrze kterou může útočník patřičnou úpravou MP3 streamu (ať už přímo streamovaného média, nebo souboru, např. AVI) způsobit spuštění kódu do streamu vpraveného. Také dostáváte rádi e-maily s muzikou a videem? No, raději si na ně dejte pozor ;-).

Pokud používáte Windows 2000 či XP a v nich Windows Media Player 9, raději upgradujte na vyšší verzi (nebo downgradujte na nižší). Více napoví Security Bulletin MS10-027.

Kapitoly článků
1.  Microsoft Security Bulletin MS10-019 – MS10-029

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Bezpečnostní aktualizace od Microsoftu: duben 2010

Pátek, 14 Květen 2010 - 14:31 | Harry | Jaka "tato" aktualizace?
Čtvrtek, 15 Duben 2010 - 20:49 | bxt | Tak tato aktualizace se me odvdecila modrou...
Čtvrtek, 15 Duben 2010 - 17:20 | petrsv1 | No to jo, může jich být více. Ale jde o to, že...
Čtvrtek, 15 Duben 2010 - 16:09 | manik | Tenhle příspěvek se do té výše vešel?
Středa, 14 Duben 2010 - 23:52 | WIFT | Tohle už mi někdo v redakci navrhoval, na to já...
Středa, 14 Duben 2010 - 20:45 | BTJ | A neni to tim, ze mas ten system pokrekovany a...
Středa, 14 Duben 2010 - 20:40 | BTJ | Jak musel rozepisovat? Prece od toho tu jsi ne?:o...
Středa, 14 Duben 2010 - 20:34 | BTJ | No, je to na pytel, ale tak muze te tesit, ze se...
Středa, 14 Duben 2010 - 18:31 | WIFT | To není úplně špatný nápad, ale někdy je více...
Středa, 14 Duben 2010 - 15:47 | petrsv1 | No a? Nějak nechápu, co je na tom tak srandovního...

Zobrazit diskusi