mboost-dp1

unknown

3 ekstremt kritiske sikkerhedsfejl i SP2

- Via Secunia - , redigeret af tmathiasen

Secunia har opdateret deres advisory fra obtober 2004 til at være ektremt kritisk.

Det viser sig at de 3 sikkerhedsfejl fra oktober, hvis de bliver brugt i kombination med et ActiveX Data Object til at skrive vilkårlige filer, kan bruges til at kompromittere en brugers system. Dette virker på et fuldt patched system med Windows XP SP2 og Internet Explorer 6.

Som løsning anbefaler Secunia, at man bruger et andet produkt, men det burde også være nok at sætte sikkerhedsindstillingerne for Internet zonen til høj og ydermere slå drag-and-drop og kopier/sæt ind fra.

Secunia har endvidere konstrueret en test side, hvor man kan teste, om man er sårbar. Siden virker kun med SP2, men det skulle efter sigende være trivielt at få den til at virke med andre versioner af Windows.





Gå til bund
Gravatar #1 - jensendk
10. jan. 2005 10:45
Ufedt. Kan ikke få det til at virke med firefox 1, men den sprøjter igennem på IE.. Æv..
Gravatar #2 - Rappo
10. jan. 2005 11:04
I følge Virus112, så har microsoft annonceret at der i morgen kommer 3 opdateringer til Windows, hvoraf den ene betegnes som kritisk.
De skriver dog ikke noget om hvilke rettelser disse opdateringer laver, men det kunne jo tænkes at det drejer sig om netop disse sikkerhedfejl.

Link til nyheden på Virus112
Gravatar #3 - Disky
10. jan. 2005 11:10
Den fejl er godt nok modbydelig for brugere af IE.

Personligt bruger jeg heldigvis Firefox.
Gravatar #4 - Mort
10. jan. 2005 11:48
Jeg kan nu godt nok ikke få deres exploit til at virke på min IE6 på en XP SP2.
Gravatar #5 - XorpiZ
10. jan. 2005 11:59
Jeg kunne heller ikke få den til at virke her (IE6, SP2), men det er måske mig, der gør noget galt.
Gravatar #6 - SKREWZ
10. jan. 2005 12:11
#4 og #5 - Hvis I har noget antivirus-stads (eller en af disse daemons, som man vistnok har behov for, i Windows) som holder et eller andet "permanent shield" oppe, så vil det sandsynligvis fange den. Det er i hvert fald tilfældet for de to Windows-maskiner jeg har prøvet det på, begge med AVG AVP.

Ellers kan I jo prøve den, som shreddersub7 skrev, selv, på denne side.
Gravatar #7 - demolition
10. jan. 2005 12:19
Jeg har også lige fundet IE frem af gemmerne og testet den, men den finder ikke noget problem. Nu står der så også at windows skal være installeret i c:\windows, og det er min ikke, så det er sikkert derfor..
Gravatar #8 - sKIDROw
10. jan. 2005 12:38
Ham der fandt på ActiveX, giver sikkert stadig kvajebajer ovre i Redmond... ;)
Gravatar #9 - Ajax
10. jan. 2005 12:40
Er man ikke også en idiot hvis man ikke har et ordentligt antivirus program installeret, som derved stopper denne slags?

En windows uden antivirus er da at melde fallit nu om dage.
Gravatar #10 - Mort
10. jan. 2005 12:51
#8: ActiveX er sådan set bare en standard for at få programmer til at arbejde sammen med komponenter - Det er der sådan set ikke noget pinligt i.

Det der er problemet er når en af de komponenter ikke opfører sig som den skal, fordi den ikke er kodet ordentligt. Om den er skrevet som ActiveX eller som et hvilket som helst andet plugin standard gør sådan set ikke nogen forskel - Der er bare så mange "plug-ins" der er skrevet i ActiveX.
Gravatar #11 - FISKER_Q
10. jan. 2005 12:52
Virker ikke her, uden Antivirus software. Men der kommer jo 3 fixes i morgen til XP, så kan jo være det er dem?

Til nyheden: Tak gud at der ENDELIG var nogle der opdagede de her "fejl" ikke var nye.

Men gad vide hvornår Secunia begynder med deres "Use another product" FUD på FF også?
Gravatar #12 - Ajax
10. jan. 2005 12:54
Uhmm testede det lige på en xp sp2 med internetindstillinger til standardniveau (medium) og der skrev deres test: "De aktuelle sikkerhedsindstillinger forhindrer at activeX objekter kan køres på denne side".

Vil det sige at det kræver at man har en pc med windows xp2 hvor windows ligger i c:\windows, at man ikke har noget antivirus software og at man aktivt selv har ændret sine internetindstillinger til "low" ?

Eller er det bare mig der er heldig her på de 2 pc'er jeg har testet på.
Gravatar #13 - TullejR
10. jan. 2005 12:55
virker fint her i IE, godt man ikke bruger sådan noget juks :P
(fuldt opdateret winxp maskine med sp2 og alle updates)

#12:

dig der er heldig, jeg har ikke ændret noget på denne maskine (endnu) mht. opsætning af en browser der ikke bliver brugt.
Gravatar #14 - CZi
10. jan. 2005 12:58
#9

Korrekt, især fordi du skriver "ordentligt" og Norton AV (05-01-05 rev 9) IKKE finder noget hehe
Gravatar #15 - XorpiZ
10. jan. 2005 13:28
#9

Jeg har ikke antivirus på min hjemmepc og har ikke haft det i et års tid efterhånden. Og der har endnu ikke været virus inde, så det siger vel mere om brugeren end om styresystemet, når den slags kommer ind.
Gravatar #16 - TullejR
10. jan. 2005 13:48
#15:

og hvordan ved du at du ikke har den slags malware hvis du ikke har nogle redskaber til at tjekke efter det?

synes det er sjovt at læse folk der ikke bruger antivirus eller er sikker på at deres nuværende antivirus-programmel ikke slipper noget som helst ind :)
Gravatar #17 - Ajax
10. jan. 2005 13:55
#15
Det er korrekt at man kan undgå det meste virus og spyware og andet skidt ved at opføre sig fornuftigt. Men det er bare ikke altid nok.

Indimellem dukker der en virus op på officielle cd'er, fx husker jeg dengang et computerblad levere en cd med en led virus. Det er også set udgivet før sammen med anden officiel software.

Så det er ikke nok bare at være fornuftig i sin brug af pc og internet.
Gravatar #18 - XorpiZ
10. jan. 2005 14:26
#16

Nu er der altså noget der hedder Online scan :)
Gravatar #19 - kimx
10. jan. 2005 14:30
Fik min PC, med antivirus.
Gravatar #20 - mekzilla
10. jan. 2005 15:23
Typisk MS-produkter... Rapportene her i forummet viser at ikke en gang exploits virker ordentligt i Windows ;P
Gravatar #21 - E-bola
10. jan. 2005 16:35
Virker heller ikke her. Nyeste IE og alle oaptches til sp2. Siger noget om at det er en forkert version af windows i popup vinduet, og lukker derefter.
Gravatar #22 - wAsabi
10. jan. 2005 18:08
Tja, hvad kan man lære af det.

IE 6.0 og XP, er stadig på betaniveau, og DET er folk efterhånden klar over.
Gravatar #23 - dct_flare
10. jan. 2005 18:43
Altså for fanden hvor folk kan brokke sig. 10% af al tekst der bliver skrevet sumasumarum handler om kvalmeopstød om Windows /M$ skrevet på en windows maskine (sandsynligvis). I er da heldige der findes alternativer hvis i ikke er tilfredse! Firefox eller simpelthen Linux.

Bare fordi jeg købte en trabant fra det gamle østtyskland ville jeg da ikke konstant hælde bræk i ørene på mine vennner om hvor dårlig den var. Jeg kunne sgu da bare købe en anden. Og havde en trabant været det bedste markedet havde at byde på måtte jeg for fanden stille mig tilfreds med det...Ellers kunne jeg tage min cykel.

Hvis der sidder nogen herinde der selv skriver software vil de også vide at ALT kode indeholder fejl. Men kan fint lave stort set "fejlfrit" og topsikkert software, men så kommer det bare ikke folk tilgode før flere år efter.

Jamen Firefox er jo fantastisk?!? Jamen for fanden så brug det. Det gør jeg selv. Grynt ;)
Gravatar #24 - TullejR
10. jan. 2005 18:49
#23

"havde en trabant været det bedste markedet havde at byde på måtte jeg for fanden stille mig tilfreds med det"

så du siger at vi bare skal være tilfredse med det vi kan få? hmm... den holdning er microsoft og andre vist glad for - så slipper de jo for at forbedre deres produkter.. hmm
Gravatar #25 - Cronoz
10. jan. 2005 19:00
Hmm...så var det vist på tide jeg fik byttet...

Farvel IE *spark!* Ind med Firefox!
Gravatar #26 - Odin
10. jan. 2005 19:00
#23

Hvis din trabantdør faldt af og du fik nakket din Freddy Brech samling ville du sgu da brokke dig langt ind i helvede. Brug sgu da lige et passende eksempel isteddet for det gylle.

Vi kender godt reglen med at hvis man skriver 1000 linier code er der med garanti mindst 1 fejl i, men fra det og så at sige vi accepterer de 200 fejl man finder i 1000 linier IE kode er da også meget sagt.

Ja jeg ved godt begge exempler er lamme og urealistisk, men overdrivelse fremmer forståelse....og SGU !
Gravatar #27 - ali-babs
10. jan. 2005 19:03
#15

hvis man skal bruge et program til at finde ud af man har adware/virus på computeren hvor slemt er det så at have adwaren/virusen ?
Gravatar #28 - TullejR
10. jan. 2005 19:11
#27:

det kunne jo være en hyggeligt stealth back-door der leaker alle dine konto-oplysninger til Putin.. eller Bush.. eller.. something like that.
Gravatar #29 - EdTheMan
10. jan. 2005 19:35
vil da lige sige positivt til microsoft at de trods alt udgiver rettelser hurtigt denne gang :)
Gravatar #30 - SKREWZ
10. jan. 2005 20:14
http://lists.netsys.com/pipermail/full-disclosure/...

Så er der krig, it seems.

#23 - Linux, som er en kernel, er et lorte-alternativ til en skidt browser. :)

#25 - Lyden af støvle mod MS-software runger så sødt. Tak. :)
Gravatar #31 - spiziuz
10. jan. 2005 23:06
Hey...!

Testede mine browsere (IE & Firefox) - er ikke modtagelig... Selvom jeg kører SP2 på XP Home.... :P
Gravatar #32 - trylleklovn
10. jan. 2005 23:40
#9 rxbot fks, findes ikke af de fleste store antivira apps.. og heller ikke ms's nye antispyware beta ting. i kombination med denne fejl er det er farligt våben.

Desuden er det her oldnews, mindst en måned eller to gamle ..

Og så skal det siges at gold edition af winxp og visse 2k ikke er modtagelig da disse har activex disabled som standard, medmindre man vælger også at bruge hhctrl.ohx fejlen, hvilket nogle steder kræver accept fra brugeren.
Gravatar #33 - SKREWZ
11. jan. 2005 00:07
#32 - nopes, fra juleaftensnat. Hvor ironisk.
Gravatar #34 - mazing
11. jan. 2005 05:50
Den røg fluks igennem her. Skræmmende. Bruger dog firefox i dagligdagen

Omkring linux debatten: IMO er linux ikke klar endnu (eller.. det er så for vidt ikke linux der ikke er klar eller BSD for den sags skyld, men applikationerne og skrivebordet som skal afløse). Jeg er næsten nødt til at køre windåse på min bærbar mht. uddannelse. OpenOffice virker fint - men jeg mangler stadig ting som et ordentligt graph program og muligheden for nemt og enkelt at kunne adde nye netværksprintere (over smb) og bruge dem uden de store problemer.
Gravatar #35 - trylleklovn
11. jan. 2005 06:26
#34 det eneste problem jeg ser i GNU/Linux og andre lign. opensource systemer er at hele opensource ideen gør det meget uoverskueligt for den enkelte bruger hvad man bør vælge. Det kræver også en ændring i folkets forståelse for hvad en computer er, bare det at internettet ikke nødvendigvis er det blå E på skrivebordet er et mysterie for de fleste.

#33 og well, husker den bare som ældre.. kan også være det er mig der er ved at blive gammel .. :P
Gravatar #36 - mekzilla
11. jan. 2005 06:46
#34 Alle de ting du mangler på Linux-desktoppen mangler jeg i Windows... Gnome 2.8 (og nyere) (evt med OOo) klarer alle disse ting til UG. Spørger du mig er Windows ikke klar til desktopbrug (og DOS er ikke klar som shell).
Gravatar #37 - sKIDROw
11. jan. 2005 09:26
@34

[offtpoc]

Om GNU/Linux er parat, afhænger af ens motivation.
Det kan lade sig gøre. Moderne distributioner, tilføjer faktisk hurtigt og nemt SMB printere. Om alle de nicheprogrammer du kunne tænkes at få brug for at lavet ved jeg ikke, da jeg jo ikke kender dine behov, men det ville undre mig hvis de ikke var.
Jeg bliver overrasket hele tiden.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login