Diit.cz - Novinky a informace o hardware, software a internetu

Neoficiální záplata na WMF kráter a další informace

Díra
Protože od Microsoftu se prý nedočkáme záplaty na díru ve zpracování WMF souborů dříve než 9. ledna, přišel Ilfak Guilfanov (člověk podobného ražení, jako Mark Russinovich, autor disassembleru IDA Pro) s vlastní záplatou. Během 31. prosince byl zveřejněn exploit poněkud horšího kalibru než ten, který byl pro tuto díru dostupný do té doby. Nový exploit úspěšně obchází antiviry a podobné bezpečnostní aplikace s tím, že už je víceméně jedno, jaký prohlížeč používáte. Další informace v článku, záplatu můžete stahovat přímo z blogu autora (přibalen je i její zdrojový kód).

Záplata od Ilfaka Guilfanova hlídá, aby funkce Escape() v knihovně gdi32.dll neakceptovala escape sekvenci SETABORT. Autor si je vědom toho, že by něco takového mohlo být užitečné a že některé aplikace ji mohou využívat. Pokud uživatel narazí po instalaci této záplaty na nějaký problém, měl by ji odinstalovat (v ovládacím panelu Přidat/odebrat programy je vidět jako Windows WMF Metafile Vulnerability HotFix). Ilfak doporučuje tuto záplatu odinstalovat, jakmile bude k dispozici oficiální od Microsoftu.

Vtip celého problému je v tom, že ono vlastně nejde ani tak o chybu, jako o vlastnost. Proto také tato díra postihuje de-facto všechny systémy Windows a to dokonce včetně Windows 3.0! V době, kdy byl formát Windows Metafile vymyšlen, do něj byla skutečně implementována možnost obsahovat vlastní kód. Ten byl využíván pro možnost zrušení tisku během odesílání do tiskové fronty. WMF díra je proto považována za jednu z nejnebezpečnějších děr vůbec, neboť postihuje největší množství počítačů.

Objevilo se už také několik nebezpečných e-mailů, které tuto díru zneužívají. Jde o spamy s obrázkem v příloze, přičemž text e-mailu se uživatele snaží nějakým způsobem přesvědčit k jeho otevření. Pokud si soubor uložíte na disk a otevřete třeba v aplikaci „Malování“ (Paintbrush), nepomůže vám ani nedávno zmíněné odregistrování knihovny shimgvw.dll. Nějaký takový e-mail může vypadat třeba takto:

Ukázka nebezpečného e-mailu se zavirovaným WMF souborem
Ukázka nebezpečného e-mailu se zavirovaným WMF souborem jako JPG

Soubor v první ukázce si po otevření stahuje zadní vrátka z domény jerrynews.com, soubor ve druhé ukázce pro stažení e-svinstva kontaktuje doménu ritztours.com. Přitom stačí, aby byl soubor uložen na disk a proveden jeho náhled, dokonce stačí, pokud máte nainstalován Google Desktop Search, aby byl touto aplikací zaindexován do své vyhledávací databáze. Administrátoři internetových bran ve firmách by rozhodně měli na firewallech zakázat přístup na zmíněné domény, přičemž je pravděpodobné, že se další budou rychle množit.

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Neoficiální záplata na WMF kráter a další informace

Pátek, 6 Leden 2006 - 18:18 | Anonym | Uz je oficialna zaplata od MICROSOFT, MS so vydal...
Pátek, 6 Leden 2006 - 15:17 | Anonym | a jeste driv zas nejakej debil zareaguje kvuli...
Pátek, 6 Leden 2006 - 15:15 | Anonym | >>Tenhle typ chyb se netyka pouze...
Čtvrtek, 5 Leden 2006 - 17:41 | Anonym | to otelo: jasně, neudělat tu chybu, že jsem jsem...
Středa, 4 Leden 2006 - 23:20 | Anonym | Chtel bych upozornit, ze tento exploit uz byl na...
Středa, 4 Leden 2006 - 12:48 | Anonym | 2 HejtmaMa: Jestli zasadne neovirate maily bez...
Středa, 4 Leden 2006 - 10:25 | Anonym | otelo: svata pravda, dodal bych jeste, ze server...
Úterý, 3 Leden 2006 - 17:22 | Anonym | 2 otelo: Ja jsem reagoval na nazor, ze linux nema...
Úterý, 3 Leden 2006 - 15:34 | Anonym | Re: Flasi Nedavas zmysel. Linuxove...
Úterý, 3 Leden 2006 - 13:47 | kubik | Peto_Mig: je fakt, ze jsem tomu moc nevenoval...

Zobrazit diskusi