Sierpniowe biuletyny bezpieczeństwa Microsoftu

Sierpniowe biuletyny bezpieczeństwa Microsoftu09.08.2011 23:39
Grzegorz Niemirowski

W sierpniu Microsoft wydał 13 biuletynów bezpieczeństwa, w tym 2 krytyczne, 9 ważnych oraz 2 średnio ważne.

Wśród biuletynów krytycznych znalazła się zbiorcza poprawka dla Internet Explorera (MS11-057), tradycyjnie wydawana co dwa miesiące. Usuwa ona 7 błędów, z których najpoważniejsze pozwalały na zdalne wykonaniu kodu przy przeglądaniu odpowiednio spreparowanej strony internetowej. Drugi biuletyn (MS11-058) dotyczy dwóch dziur w windowsowym serwerze DNS. Poważniejsza z nich pozwala na zdalne wykonanie kodu, jeśli atakujący zarejestruje domenę, stworzy rekord NAPTR DNS a następnie wyśle odpowiednie zapytanie NAPTR do serwera.

Biuletyn MS11-059 to kolejny odcinek ciągnącej się miesiącami telenoweli o błędzie w ładowaniu niezaufanych bibliotek z katalogu roboczego. Tym razem dotyczy on MS DAC (Data Access Components) i objawia się przy próbie otwarcia pliku Excela z udziału sieciowego. Z kolei w Visio usunięto dwie luki, które pozwalały na zdalne wykonanie kodu w przypadku otwarcia odpowiednio spreparowanego pliku tego programu (MS11-060). Biuletyn MS11-061 opisuje dziurę w Remote Desktop Web Access. Jest to błąd typu cross-site scripting pozwalający wykonywać komendy jako logujący się użytkownik. Atak może zostać zablokowany przez występującą w IE8 i IE9 funkcję wykrywającą XSS. Błąd w sterowniku NDISTAPI opisano w biuletynie MS11-062. Posługując się odpowiednią aplikacją zalogowany atakujący może wykorzystać go do przejęcia kontroli nad systemem. Podobny błąd istnieje w Windows Client/Server Run-time Subsystem (MS11-063). Stosując odpowiednią aplikację można podnieść swoje uprawnienia. W biuletynie MS11-064 opisano dziurę w stosie TCP/IP, która umożliwia przeprowadzenie ataku odmowy usługi. Aby ją wykorzystać atakujący musi wysłać odpowiednie pakiety ICMP lub też wysłać odpowiednio spreparowane zapytanie do serwera WWW, na którym działa usługa QoS bazująca na adresach URL. Na atak DoS wrażliwy jest także protokół zdalnego pulpitu (MS11-065). Z kolei w Microsoft Chart Control dostępnej w ASP.NET wykryto podatność na atak skutkujący ujawnieniem informacji z serwera hostującego tę kontrolkę (MS11-066). Podobna dziura została odkryta w Microsoft Report Viewer (MS11-067). Pozwala ona na ujawnienie informacji i opiera się na reflected cross-site scripting.

Do biuletynów średnio ważnych zaliczono MS11-068, który dotyczy luki w jądrze Windows. Luka ta pozwala na atak DoS w momencie odwiedzenia udziału sieciowego zawierającego odpowiednio spreparowany plik, gdy parsowane są jego metadane. Ostatni z biuletynow to MS11-069. Opisuje on lukę w .NET Framework pozwalającą na ujawnienie informacji.

Webcast poświęcony sierpniowym biuletynom odbędzie się o godzinie 20 czasu polskiego.

Źródło artykułu:www.dobreprogramy.pl
Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.