Дефект Windows открывает ПК для атак


Уязвимость, присутствующая во всех версиях Windows, позволяет злоумышленникам использовать специальный веб-сайт или сообщение e-mail в формате HTML для обмана жертвы и перехвата контроля над ее ПК, предупреждает Microsoft.

Ошибка в компоненте управления скриптами позволяет атакующим исполнять на локальном ПК собственный код через механизм сценариев. В распространенном в среду заявлении Microsoft называет уязвимость критической.

Хотя ошибка присутствует во всех версиях Windows - от Windows 98 до Windows XP, степень потенциальной опасности ограничивается двумя факторами. Во-первых, в клиентах e-mail уже приняты меры безопасности для защиты от таких HTML-сообщений. Во-вторых, чтобы сыграть на такой ошибке через веб-страницу, злоумышленник должен заманить жертву на свой веб-сайт.

"Угроза e-mail существует лишь в старой версии Outlook, - успокоил Иэйн Малхолланд (Iain Mulholland), менеджер по программе безопасности Microsoft Security Response Center. - Создать вирус, использующий эту уязвимость, будет нелегко, так как более поздние версии Outlook его заблокируют".

Это уже вторая за последнюю неделю крупная брешь в защите продуктов Microsoft. В понедельник софтверный гигант предупредил, что ранее неизвестная ошибка в одном из компонентов Internet Information Services (IIS) Server 5.0 позволила хакерам проникнуть в компьютерную систему по крайней мере одного заказчика. Во вторник представитель Армии США признал, что пострадал сервер военных.

Ошибка Windows проявляется в том, как операционная система управляет JScript, собственной версией Microsoft языка JavaScript, которую компания официально называет ECMAScript Edition 3. Атакующий, чтобы воспользоваться этой уязвимостью, может либо направить потенциальной жертве e-mail со специально сформированным скриптом, либо включить такой скрипт в структуру веб-сайта и каким-то образом заставить пользователя загрузить эту страницу в Internet Explorer.

По словам Малхолланда, клиенты e-mail и интернет-браузеры, в которых поддержка скриптов отключена, неуязвимы для такой атаки. Кроме того, к подобным атакам реализуемым через HTML e-mail, неуязвимы Outlook Express 6.0 и Outlook 2002, если эти клиенты работают при параметрах конфигурации по умолчанию. Более ранние версии Outlook можно сделать неуязвимыми, если установить Outlook E-mail Security Update.

Патчи для разных операционных систем находятся на веб-сайте Microsoft и доступны через сервис Windows Update.


Источник:
Windows flaw opens PCs to attack (19.03.2003)

Ссылки по теме:
Хакеры воспользовались дырой в защите IIS под Windows 2000 прежде, чем Microsoft успела ее заштопать

© Роберт Лемос (Robert Lemos), CNET News.com
20 марта, 2003

 

Меню по безопасности

Сайт управляется системой uCoz