Wait please...
Rubriky

Tipy

Zářijové bezpečnostní záplaty od Microsoftu

14. září 2006 9:41 | WIFT
Bookmark and Share

Zářijové bezpečnostní záplaty od Microsoftu

Záplata na Windows

Snůška záplat, kterou firma Microsoft přichystala na tento měsíc, není nikterak valná, a tak nám snad protentokráte odpustíte drobné zpoždění. Záplaty se za samotné září urodily celkem tři, dvě z toho jsou pro systémy Windows a jedna pro Office, která je jako jediná kritického rázu. Ze srpna je tu však ještě jeden restík v podobě neposedné aktualizace aplikace Internet Explorer, neboť její první oprava jaksi nepřinesla žádné ovoce. Dnes se tedy podíváme na její druhou opravu (tedy v pořadí třetí verzi). Očekávání naopak nenaplnila firma Microsoft ve věci nedávno zmíněné díry ve Wordu 2000, na níž záplata nevyšla a zůstává tak nadále otevřena.

Díra v PGM umožňuje vzdálené spuštění kódu

Pokud máte ve svém systému Windows XP se SP1 nebo SP2 nainstalovanou službu Microsoft Message Queuing (MSMQ) 3.0, která v základní instalaci Windows není, měli byste nyní zbystřit. V protokolu PGM (Pragmatic General Multicast), jenž je její součástí, je totiž díra, která umožňuje vzdálené spuštění kódu útočníka zasláním speciálně upravené multicast zprávy. Napadení se dá snadno zabránit používáním firewallu, samozřejmě se však doporučuje záplatu nainstalovat. Postiženy jsou pouze 32bitové Windows XP se SP1 nebo SP2, MSMQ pro Windows XP x64 je postavena na stejné bázi, jako MSMQ pro Windows Server 2003 s poněkud novějším jádrem, a tudíž se jí děravost netýká. A právě proto, že služba MSMQ není ve výchozí instalaci součástí Windows XP, je vážnost této záplaty označena pouze jako „důležitá“. Další detaily přináší Microsoft Security Bulletin MS06-052.

Odkazy ke stažení (KB919007):

Díra ve službě indexování umožňuje Cross-Site Scripting

Poměrně málo závažná díra se vyskytuje ve službě indexování (Indexing service). Jde spíše o takovou drobnou chybičku, která se může na webových serverech projevit tím, že případnému útočníkovi dovolí Cross Site Scripting, čímž může dojít k odhalení některých informací. Z toho celkem logicky vyplývá, že na běžné pracovní stanici nemusíte mít žádné obavy, ledaže byste na ní provozovali IIS (Internet Information Services) web server. Kdo by tedy měl záplatovat, jsou administrátoři právě takových serverů. Záplata navíc v případě Windows Serveru 2003 a Windows XP se SP1 nahrazuje jednu starší z ledna loňského roku (MS05-003), která se týká právě indexovací služby. Další podrobnosti se dočtete v Microsoft Security Bulletinu MS06-053.

Odkazy ke stažení (KB920685):

Díra v Publisheru umožňuje vzdálené spuštění kódu

V aplikaci Microsoft Publisher se vyskytuje závažná díra, skrze kterou může útočník spustit na počítači uživatele vlastní kód. Týká se verzí Publisher 2000, 2002 a 2003, přičemž scénář napadení vám jistě bude důvěrně známý. Stačí otevřít patřičně upravený dokument od útočníka, který si buďto stáhnete z nějakého nedůvěryhodného zdroje nebo naleznete v příloze zákeřného e-mailu. Otevřením takového dokumentu (pro Publisher jde o soubory s příponou .pub) dojde kvůli nedostatečnému ošetření dat v souboru k porušení části paměti operačního systému a následnému spuštění vloženého kódu útočníka.

Záplata má však jednu nepatrnou stinnou stránku. Po její aplikaci na Publisher 2000 či 2002 již nebude možné otevírat soubory vytvořené starou verzí Publisheru 2.0. Navíc tato záplata pouze řeší možnost napadení zákeřným kódem, nicméně i tak může dojít při otevření onoho zlomyslného dokumentu k pádu aplikace. Možnost napadení je však záplatou každopádně ošetřena. Pokud potřebujete nutně otevírat dokumenty, které byly vytvořeny v Publisheru 2.0, Microsoft doporučuje ještě před aplikací záplaty tyto převést otevřením a uložením na novější verzi. Více podrobností přináší Microsoft Security Bulletin MS06-054.

Odkazy ke stažení:

Znovu opravená srpnová kumulativní aktualizace IE

Již podruhé vydává Microsoft opravu srpnové kumulativní aktualizace aplikace Internet Explorer, kterou popisuje Microsoft Security Bulletin MS06-042. První oprava řešila jednak problémy s padáním IE6 se SP1 při zapnutém protokolu HTTP 1.1 a kompresi při přenosu, což se později ukázalo jako další bezpečnostní díra, neboť tudy šel spustit kód útočníka. Opravená aktualizace však nebyla dostatečná, neboť právě ta díra, kterou měla tato aktualizace řešit, zůstala nadále otevřena. Ba co víc, nejenže zůstala děravá verze Internet Exploreru 6 se SP1, které se původně celá tato nepříjemnost týkala, nově se zjistilo, že napadnout lze tímtéž způsobem i Internet Explorer 6 ve Windows Serveru 2003 bez instalovaného Service Packu (se SP1 nebyl tento problém hlášen a snad už ani nebude) a také Internet Explorer 5.01 se SP4, který je součástí Windows 2000 SP4, což už je vzhledem k hojnému používání této varianty zejména v podnikové sféře docela závažný problém.

Odkazy ke stažení (KB918899) si preventivně zopakujeme všechny, hvězdičkou* vám ale označíme ty, které jsou už ve třetí verzi (ostatní zůstaly od srpnového vydání nezměněny).

Souhrnné CD se zářijovými záplatami pro Windows

Vzhledem k pouhým dvěma záplatám pro Windows je tentokráte ISO soubor poměrně malý a „levou zadní“ se vejde i na 8cm CD. Třetí verze aktualizace aplikace Internet Explorer však dává ve všech jazykových mutacích pro všechny podporované operační systémy Windows přes 400 MB a tak je tu ještě jeden ISO soubor, který si můžete také stáhnout.

Odkazy ke stažení:

Nástroj na odstranění škodlivého softwaru

Zářijová verze nástroj na odstranění škodlivého softwaru rozšiřuje svůj seznam o Win32/Bancos a Win32/Sinowal, čímž „zaokrouhluje“ počet známých a odstranitelných breberek na 88 kousků.

Hodnocení

Související

Adobe Reader 8 Adobe Reader 8

Adobe dnes uvolnila osmou verzi Readeru. Největší novinkou je tlačítko „Start Meeting“…

Nový Terminal Services Client 6.0 Nový Terminal Services Client 6.0

Windows Vista a také chystaný „Longhorn“ server přinesou v oblasti vzdáleného přístupu…

IE6 a 7 na jednom PC k testování do 1. dubna 2007 IE6 a 7 na jednom PC k testování do 1. dubna 2007

Teď se asi ptáte, co má datum 1. dubna společného s vyzkoušením provozu dvou verzí Internet…

Apple záplatuje 22 děr ve svých OS Apple záplatuje 22 děr ve svých OS

Firma Apple vydala v úterý 28. listopadu bezpečnostní aktualizace pro operační systémy Mac OS X …

V Mac OS X je díra, na kterou existuje zneužívající kód V Mac OS X je díra, na kterou existuje zneužívající kód

Nejen produkty Microsoftu mohou být děravé. V principu lze udělat díru do každého softwaru. Někteří…

Listopadové bezpečnostní aktualizace od Microsoftu Listopadové bezpečnostní aktualizace od Microsoftu

Jak již bylo minulý týden avizováno, připravila firma Microsoft na včerejšek pro operační systémy…

Firefox a Thunderbird 1.5.0.8 Firefox a Thunderbird 1.5.0.8

Pokud jste byli uživateli starších verzí Firefoxu řady 1.5 a ještě jste nepřesedlali na dvojku, pak…

Další dvě velmi závažné díry v produktech Microsoftu Další dvě velmi závažné díry v produktech Microsoftu

První díra, kterou Secunia považuje za extrémně kritickou, se týká Microsoft Visual Studia 2005.…

Adwarová firma dostane přes prsty Adwarová firma dostane přes prsty

Společnost Zango, dříve známou jako 180solutions, si pod drobnohled vzala americká FTC (Federal…

Opera Mini 3.0 Beta Opera Mini 3.0 Beta

Opera Mini je velice zajímavý javový prohlížeč určený pro mobilní telefony. Funguje tak, že při…

Vybíráme z rubriky

Diskuze k tomuto článku

Krátce

17. 3. 2010

DVDFab HD Decrypter 7.0.2.1.

Diskuze (0)
17. 3. 2010

DVDFab Passkey 7.0.0.8 Beta.

Diskuze (0)
17. 3. 2010

AnyDVD & AnyDVD HD 6.6.2.6.

Diskuze (0)
17. 3. 2010

Nový ConvertXtoDVD 4.0.10.324 (změny) můžete stahovat z oficiálních stránek.

Diskuze (0)
10. 3. 2010

Až do 18. března můžete za zodpovězení 10 otázek vyhrát plnou verzi Daemon Tools Pro.

Diskuze (0)
10. 3. 2010

Apple iPad se začne prodávat 3. dubna a to zatím jen v USA. Za 499 USD 16 GB verze, za 32GB dáte 599 USD a 64GB model vyjde na 699 USD. Za verze s WiFi + 3G, které budou koncem dubna, připlatitíte 130 USD.

Diskuze (1)
5. 3. 2010

Včerejší zemětřesení na Taiwanu (6,4 stupně Richterovy škály) podle všeho tamní firmy vesměs přežily bez úhony. Hlášeny jsou jen jedno až dvoudenní výpadky (zatím).

Diskuze (0)
5. 3. 2010

CloneDVD 5 od DVD X Studios opravuje v zatím poslední verzi 5.0.0.3 jakési blíže nespecifikované chyby.

Diskuze (0)
5. 3. 2010

GameJackal Pro 4.0.2.2.

Diskuze (0)
5. 3. 2010

AnyDVD & AnyDVD HD 6.6.2.4.

Diskuze (0)

Psali jsme před deseti lety