Niezałatana luka odkryta w Microsoft Office

Zabezpieczenia | Śr, 13 Kwie 2005 13:29:17 +0200 | Autor: Redakcja | Czytań: 3263

Microsoft bada raport dotyczący luki, która przy pomocy oprogramowania Office lub Access mogła narażać komputery na ataki. Luka ta jest kolejną, po ośmiu załatanych przez Microsoft we wtorek. Zgodnie z informacją, dostarczoną tego samego dnia przez firmę Secunia, luka znajduje się w komponencie engine'u baz danych Jet. Secunia twierdzi, że luka umożliwia intruzom wprowadzenie złośliwego kodu na narażony komputer.

Microsoft nie potwierdził istnienia luki, która prawdopodobnie dotyczy oprogramowania Microsoft Office i Microsoft Access.

Secunia ocenia problem, jako "wysoce niebezpieczny", ponieważ kod dla luki był udostępniony na publicznej liście mailingowej.

"Luka powstała w wyniku błędu obsługi pamięci podczas… przetwarzania plików baz danych" wynika z raportu firmy Secunia. "Może to być wykorzystane do wprowadzenia dowolnego kodu. Wystarczy, że narażony na atak użytkownik otworzy specjalnie przygotowany plik '.mdb' w programie Microsoft Access".

Przedstawiciel Microsoftu powiedział we czwartek, że firma nie zna przypadków ataków na systemy klientów, przy użyciu niezałatanej luki.

"Zdajemy sobie sprawę, że ktoś wypuścił kod do luki" oświadczył przedstawiciel Microsoftu dodając, że firma podejmie odpowiednie środki jak tylko zakończy dochodzenie w tej sprawie.

Pierwszy alarm dotyczący luki pochodzi od HexView - firmy zajmującej się badaniem zabezpieczeń, twierdzi Secunia.

Microsoft potępił odkrywców luki za jej upublicznienie. Według firmy lukę należało poufnie zgłosić producentowi oprogramowania, tak, żeby łata była gotowa w momencie ujawnienia luki. Podtrzymuje to trwającą debatę dotyczącą sposobu postępowania badaczy podobnych słabości.

"Szkoda, że odkrywca zdecydował się na upublicznienie" - powiedział przedstawiciel Microsoftu.

HexView we własnym oświadczeniu stwierdził, że powiadomił Microsoft o luce 30 marca, ale nie otrzymał żadnej odpowiedzi.

Przedstawiciel Microsoftu zaprzeczył, jakoby firma otrzymała jakiekolwiek informacje od HexView, przed upublicznieniem luki.

Zawiadomienie o problemie pojawiło się w tym samym dniu, w którym Microsoft wypuścił łaty dla ośmiu innych luk - niektórych krytycznych, a niektórych ujawnionych po raz pierwszy w comiesięcznym biuletynie Microsoftu, dotyczącym zabezpieczeń.

Źródło: news.com



W tej chwili nie ma jeszcze komentarzy. Możesz jednak dodać swój własny.

Aby dodawać komentarze musisz się zalogować.

W dziale wiadomośći, każda zarejestrowana osoba ma możliwość dodawania swoich wiadomości. Pojawią się one w serwisie po akceptacji jednego z moderatorów. Aby zachęcić was do aktywnego udziału w rozwoju serwisu, przygotowaliśmy konkurs z nagrodami.

Top 20 news
Najaktywniejsi
1 Rellik 9640 pkt.
2 grzemach 870 pkt.
3 betaKondor 470 pkt.
4 Koras 350 pkt.
5 Localghost 140 pkt.
6 kris2005a 140 pkt.
7 elmocamp 100 pkt.
8 Tommy 100 pkt.
9 Scoti 80 pkt.
10 sevar 60 pkt.
Zobacz pełną listę