12 11 2014
Adobe on julkaissut päivitykset Flash Player -ohjelmistoon Windows-, Mac OS X-, Linux- ja Android-käyttöjärjestelmille.
Päivitykset korjaavat haavoittuvuudet, joita hyödyntäen hyökkääjän on mahdollista ottaa kohteena oleva järjestelmä hallintaansa. Näiden lisäksi päivitykset korjaavat muistin ylivuotoon ja arkaluonteisten tietojen vuotamiseeen liittyviä haavoittuvuuksia.
Päivitä ohjelmistot valmistajan ohjeiden mukaisesti.
12 11 2014
Microsoftin marraskuun päivitys sisältää yhteensä 14 korjauspäivitystä jotka korjaavat yhteensä 33 haavoittuvuutta.
Päivityksistä neljä on määritelty kriittiseksi (critical) ja kahdeksan tärkeäksi (important). Kriittisiksi merkityt päivitykset korjaavat haavoittuvuuksia, jotka pahimmillaan mahdollistavat hyökkääjän ohjelmakoodin suorittamisen kohdejärjestelmässä. Tärkeät päivitykset korjaavat haavoittuvuuksia jotka voivat mahdollistaa hyökkääjän ohjelmakoodin suorittamisen, käyttöoikeuksien korottamisen, suojauksen ohittamisen tai luottamuksellisen tiedon vuotamisen.
Tarkemmat tiedot korjauspäivityksistä on saatavissa Microsoftin tiedottesta.
Asenna haavoittuvuudet korjaavat ohjelmistopäivitykset. Huomioi, että päivitysten asentamisen jälkeen järjestelmän voi joutua käynnistämään uudelleen. Helpoin tapa päivittää yksittäinen työasema on käyttää automaattista päivitystyökalua.
12 11 2014
Haavoittuvuus sovellusten tunnistamismekanismissa mahdollistaa haittaohjelman asentamisen jonkin toisen sovelluksen tilalle. Haavoittuvuuden hyväksikäyttö kuitenkin edellyttää, että käyttäjä asentaa sovelluksen Applen sovelluskaupan ulkopuolisesta lähteestä.
Tietoturvayhtiö FireEyen julkaisemassa raportissa kerrotaan menetelmästä, jolla Applen iOS -laitteeseen voidaan asentaa haittaohjelma jonkin toisen, jo olemassa olevan, sovelluksen tilalle.
Haittaohjelma saattaa toimia kuten sovellus jonka tilalle se asentuu, mutta esimerkiksi lähettää taustalla käyttäjän tietoja hyökkääjän palvelimelle. Menetelmää voidään hyödyntää muun muassa kaksivaiheisen autentikoinnin ohittamisessa hyökkääjän saadessa haltuun uhrin tekstiviestit.
Haavoittuvuuden hyväksikäyttö edellyttää, että käyttäjä asentaa haitallisen sovelluksen Applen sovelluskaupan (App Store, iTunes) ulkopuolisesta lähteestä. Tällainen tilanne saattaa syntyä esimerkiksi jos käyttäjä asentaa sovelluksen sähköpostilla tai tekstiviestillä tulleen linkin kautta. Linkkiä klikatessa asennettava sovellus voi näyttää toiselta kuin sovellus jonka se todellisuudessa korvaa.
Haavoittuvuus liittyy iOS-käyttöjärjestelmän tapaan tunnistaa ohjelmat niin sanotun "bundle identifier"-tunnisteen avulla. Hyökkääjän käyttäessä samaa tunnistetta järjestelmään jo asennetun sovelluksen kanssa, asentuu uusi sovellus vanhan tilalle. Tämä mahdollistaa laitteen haltuunottamisen ja haitallisten toimintojen suorittamisen.
Koska asennettava sovellus ei ole läpikäynyt Applen hyväksyntäprosessia, se voi hyödyntää myös Applen sisäiseen käyttöön tarkoitettuja sovellusrajapintoja. Näiden rajapintojen kautta hyökkääjä pääsee käsittelemään mobiililaitteen toimintoja tavallisia sovelluksia tehokkaammin .
Haavoittuvuuden avulla voidaan korvata ne sovellukset jotka käyttäjä on asentanut aiemmin Applen sovelluskaupasta. Käyttöjärjestelmän mukana tulleita sovelluksia ei menetelmällä voi korvata.
Koska haitallisen sovelluksen asentaminen onnistuu vain kolmannen osapuolen lähteistä, käyttäjän ei tule asentaa sovelluksia tuntemattomista lähteistä. Applen sovelluskaupan kautta on turvallista asentaa sovelluksia.
Älä koskaan asenna sovelluksia tuntemattomista sijainneista. Asenna sovellukset vain virallisen Apple Storen kautta.
E-Karjalan ICT-Palvelut.net Oy
Käytämme evästeitä. Lisätiedot. Tarkempi selvitys Traficomin jutusta tai täältä.