Diit.cz - Novinky a informace o hardware, software a internetu

Červnové bezpečnostní záplaty od Microsoftu

Záplata na Windows
Tento měsíc přichystala firma Microsoft pro své zákazníky šest bezpečnostních aktualizací, z toho dvě jsou kumulativní (jedna pro Internet Explorer, druhý pro Outlook Express a ve Vistě pak Windows Mail). Samozřejmě nevynecháme ani pravidelný nástroj na odstranění škodlivého softwaru, který „začíná psát druhou stovku“.

Díra v aplikaci Microsoft Visio umožňuje vzdálené spuštění kódu

DůležitáPrvní záplata ještě není kritická, „jen“ důležitá a týká se Microsoft Visio ve verzích 2002 a 2003. Pokud útočník ve Visio souborech (.VSD, .VSS nebo .VST) patřičně upraví jejich číslo verze, může dojít k porušení části paměti a následnému spuštění šikovně vnořeného kódu. Problém se netýká Visio 2007 a také míjí Visio Viewer 2003 i Visio Viewer 2007. Další detaily tradičně naleznete v patřičném Microsoft Security Bulletinu MS07-030.

Odkazy ke stažení:

Díra v bezpečnostním balíčku Windows Schannel umožňuje vzdálené spuštění kódu

KritickáBezpečnostní balíček Schannel (Secure Channel security package) ve Windows je implementací protokolů SSL a TLS. A byla v něm objevena nepříjemná díra, která může ve Windows XP vést ke spuštění kódu útočníka, ve Windows 2000 pak jen k zamrznutí služby a Windows Servery 2003 může přimět až k restartu systému. Windows Vista se pro jistotu netýká vůbec. Další podrobnosti přináší Microsoft Security Bulletin MS07-031.

Odkazy ke stažení (KB935840):

Díra ve Windows Vista umožňuje prozrazení informací

StředníDalší záplata se týká výhradně Windows Vista, a to jak v 32bitové, tak i 64bitové (x64) verzi. Řeší problém, kdy se uživatelé s nižšími právy mohou při troše šikovnosti (tedy za pomocí nějaké specifické aplikace) neoprávněně dostat k informacím, které by znát neměli. Mezi nimi mohou být až přihlašovací údaje administrátorů a pak není problém pro pořádného záškodníka nadělat v systému pěknou paseku. Více informací se můžete dočíst v Microsoft Security Bulletinu MS07-032.

Odkazy ke stažení (KB931213):

Kumulativní aktualizace Internet Exploreru

KritickáKumulativní aktualizace aplikací Internet Explorer v první řadě pochopitelně nahrazuje minulý týden vydanou, kterou popisoval Security Bulletin MS07-027, v řadě druhé pak opravuje šest nových děr. První se týká porušení paměti u COM objektů, které nejsou určeny pro provoz v IE, druhá porušení paměti kvůli nesprávnému zpracování blíže nejmenovaného CSS tagu. Třetí díra zahrnuje možnost spuštění zákeřného kódu útočníka skrze neošetřenou instalaci jazykových balíčků (např. u stránek, k jejichž správnému zobrazení kvůli použití netradičních znakových sad, je potřeba takový balíček do IE doinstalovat). Čtvrtá je o porušení části paměti při přístupu IE k nekorektně inicializovanému nebo smazanému objektu, pátou už útočníci aktivně zneužívají, když dokáží zfalšovat stránku informující o zrušeném načítání nějaké jiné stránky a poslední se týká možného porušení paměti při použití ActiveX komponenty pro ovládání hlasem. Vše je detailně popsáno v Microsoft Security Bulletinu MS07-033.

Odkazy ke stažení (KB933566):

Kumulativní aktualizace Outlook Expressu a Windows Mailu

KritickáNebýt Windows Vista, je tato aktualizace označena jen jako důležitá, v případě Windows Serverů 2003 x64 je jen střední, u ostatních je prakticky nedůležitá a Windows 2000 se netýká vůbec. Opraveny jsou celkem čtyři nové chyby, z nichž se tři týkají možného úniku informací při přesměrování skrze odkaz na jinou doménu a jedna je specifická pro Windows Mail, kdy při odkazu na UNC cestu může dojít ke spuštění kódu útočníka, kteří to již aktivně zkoušejí (právě proto je celá sada záplat nakonec označena jako kritická).

Touto jednou záplatou jsou navíc nahrazeny celkem tři předchozí, všechny z loňského roku. Je to dubnová kumulativní aktualizace (MS06-016), srpnová oprava MHTML pro Outlook Express (MS06-043) a pak prosincová kumulativní aktualizace (MS06-076). Podrobnosti naleznete v Microsoft Security Bulletinu MS07-034.

Odkazy ke stažení (KB929123):

Díra ve Win32 API umožňuje vzdálené spuštění kódu

KritickáTo nejlepší nakonec, jak se říká, i když vlastně my budeme končit tradičně nástrojem na odstranění škodlivého softwaru. Každopádně poslední z dnešních bezpečnostních záplat je kritická pro všechny systémy, kterých se týká, mezi něž nepatří Windows Vista (v nich díru totiž stihli v Microsoftu opravit do finálního vydání a další záplaty nyní netřeba). Možná už tušíte, že záplata nahrazuje dříve vydanou, v případě Windows 2000, XP a serverů 2003 je to loňská srpnová v jádře systému (MS06-051). K napadení může útočník využít díry ve Win32 API nejsnáze návštěvou stránky v Internet Exploreru, která má vložený patřičný obsah schopný díru zneužít. Více informací poskytne Microsoft Security Bulletin MS07-035.

Odkazy ke stažení (KB935839):

Nástroj na odstranění škodlivého softwaru

VirusS výjimkou ledna a února přidává letos nástroj na odstranění škodlivého softwaru každý měsíc na svou pažbu jeden zářez. Ten dnešní načíná už druhou stovku a nese jméno Win32/Allaple (v Computer Associates mu říkají Win32/Mallar).

Zdroje: 

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Červnové bezpečnostní záplaty od Microsoftu

Úterý, 19 Červen 2007 - 23:39 | permonik | tak nevim, jestli jsem chybu udelal ja nebo &...
Pátek, 15 Červen 2007 - 12:53 | Anonym | Zdravim vsechny, zejmena pouzivajici MS IIS. Po...
Čtvrtek, 14 Červen 2007 - 09:16 | Anonym | tak stačil nakonec jen restart, ale u microsoftu...
Středa, 13 Červen 2007 - 19:44 | Anonym | Jeste bych do mlyna pridal dva pytle... MS07-012...
Středa, 13 Červen 2007 - 15:00 | Anonym | 2 towerx: Ja mam Kaspersky antivir 6.0 a po...
Středa, 13 Červen 2007 - 14:10 | WIFT | >> Jeffi: Zařadíme ji extra, v...
Středa, 13 Červen 2007 - 13:51 | Anonym | To by me zajimalo, proc uz Microsoft ve FAQ...
Středa, 13 Červen 2007 - 13:20 | Anonym | nesetkal se někdo náhodou s tím, že by nějaká...
Středa, 13 Červen 2007 - 10:47 | Anonym | Překvapuje mne, že neuvádíte záplatu 936357 pro...
Středa, 13 Červen 2007 - 10:30 | WIFT | Chybička se vloudila, opraveno.

Zobrazit diskusi