05 02 2015
Tietoturvayhtiö Deusen on löytänyt Microsoftin Internet Explorer 10 ja 11-selaimista universaalin Cross Site Scripting-haavoittuvuuden, jonka avulla hyökkääjä voi ohittaa selaimen suojauksia ja asettaa haitallista koodia muille sivustoille.
Deusen on julkaissut haavoittuvuudesta demonstraation, jossa XSS-haavoittuvuuden toimintaa esitellään harmittomalla sisältölisäyksellä.
Haavoittuvuuden avulla hyökkääjän on mahdollista asettaa toiselle verkkosivulle haitallista ohjelmakoodia houkuttelemalla ensin uhri omalle sivustolleen. Tämä voi tapahtua myös käyttäjän huomaamatta.
Hyökkääjän ohjelmakoodin asettaminen vieraille verkkosivuille mahdollistaa mm. käyttäjätunnuksien ja salasanojen urkkimisen, kirjautuneen session haltuunottamisen sekä altistaa käyttäjän haittaohjelmalatauksille tai muulle haitalliselle sisällölle. Haavoittuvuutta on kuvattu universaaliksi siksi, että se ei toimiakseen edellytä haavoittuvuuksia kohdesivustossa, vaan hyväksikäyttää selaimen puutteellista suojausta.
Hyökkäys ohittaa ns. "same origin policy"-suojauksen, joka toimiessaan estää vieraita sivuja asettamasta ohjelmakoodia toisille verkkosivustoille.
Microsoft työstää parhaillaan korjaavaa ohjelmistopäivitystä. Päivitystä odotellessa ongelmaa voi rajoittaa käyttämällä vaihtoehtoista verkkoselainta.
http://seclists.org/fulldisclosure/2015/Feb/0
http://www.deusen.co.uk/items/insider3show.3362009741042107/
http://innerht.ml/blog/ie-uxss.html
05 02 2015
Trend Micro on löytänyt Adobe Flash Playerista korjaamattoman, ns. "nollapäivähaavoittuvuuden" jota käytetään aktiivisesti hyväksi haittaohjelmien ujuttamisessa käyttäjien koneelle. Haavoittuvuutta on käytetty osana Angler Exploit Kit-levitysjärjestelmää.
Päivitys 5.2.2015: Adobe on julkaissut haavoittuvuuden korjaavan päivityksen. Päivityksen voi asentaa Adoben ohjeiden avulla.
Uutta haavoittuvuutta on tavattu osana ns. "malvertising"-kampanjaa, jossa luotettujen verkkosivustojen mainoksien yhteyteen lisätään haitallista koodia. Tässä tapauksessa haitallinen koodi on ollut haavoittuvuutta hyväksikäyttävä Flash-objekti.
Malvertising-kampanjoilta ja muilta haitallisilta web-sisällöiltä voi myös suojautua käyttämällä internetselaimessa AdBlock-mainostenestoliitännäistä. AdBlockin lisäksi käyttäjä voi lisätä selaimensa tietoturvaa käyttämällä Scriptblock-liitännäistä joka estää JavaScript-koodin ajamisen ilman käyttäjän lupaa sekä Flashblock-liitännäistä, joka estää verkkosivuja ajamasta muita kuin käyttäjän erikseen hyväksymiä Flash-komponentteja. Liitännäisten nimet vaihtelevat käytettävän selaimen mukaan, mutta vastaavalla toiminnallisuudella varustettuja liitännäisiä löytyy kaikille yleisesti käytetyille verkkoselaimille.
28 01 2015
Apple on julkaissut päivityksiä, jotka korjaavat useita haavoittuvuuksia muun muassa Mac OS X ja iOS -käyttöjärjestelmistä sekä Safari-selaimesta
Apple on julkaissut päivityksiä seuraaviin ohjelmistoihin ja käyttöjärjestelmiin:
Käyttöjärjestelmän ja ohjelmistojen päivitysten asentaminen valmistajan ohjeiden mukaisesti.
28.01.2015 klo 09:12
Lue lisää
E-Karjalan ICT-Palvelut.net Oy
Käytämme evästeitä. Lisätiedot. Tarkempi selvitys Traficomin jutusta tai täältä.