CERT.GOV.PL - wersja tekstowa


strona główna




Strona główna - | Wiadomości - | System ARAKIS-GOV - | Publikacje - | Narzędzia - | Zalecenia konfiguracyjne - | FAQ - | Linki - | Kontakt - | Klucz PGP - |


Poważny błąd w systemach operacyjnych firmy Microsoft Windows - wersja graficzna tekstu

W ostatnim czasie głośno jest o poważnej luce w zabezpieczeniach systemów Windows “DLL Preloading Bug”. Powyższa luka pozwala na podrzucenie dowolnej biblioteki dołączanej dynamicznie DLL do systemu operacyjnego i załadowanie jej przy wykorzystaniu dowolnej aplikacji zainstalowanej na komputerze ofiary.

Problem leży w samym procesie ładowania biblioteki DLL. Dowolna aplikacja uruchamiana w środowisku Microsoft Windows, wysyłając żądanie załadowania biblioteki nie wskazuje konkretnej lokalizacji powyższej biblioteki (DLL). W systemie Windows biblioteki znajdować się mogą w różnych lokalizacjach np.: ”C:\Windows\system32″, “C:\Windows\system”. Można zatem przypuszczać, iż uruchamiana aplikacja będzie poszukiwać bibliotek w powyższych lokalizacjach systemowych oraz w obrębie katalogu w kontekście którego została uruchomiona.
Zatem, aby przeprowadzić udany atak, atakujący musi podrzucić spreparowana bibliotekę DLL z własnym kodem źródłowym. Zwrócimy uwagę, że plik uruchamiający aplikacje nie musi znajdować się na zasobach systemowych komputera ofiary, możemy podrzucić dowolny plik wraz z biblioteką DLL, przy wykorzystaniu nośników np.: USB, CD, DVD, zasób sieciowy.
Firma Acros opublikowała informacje, iż ponad 200 aplikacji na platformę Windows jest podatnych na powyższy błąd.

Jak się uchronić przed zagrożeniem?

Firma Microsoft opublikowała informacje nt. luki wraz z narzędziem, którego można użyć, aby zmodyfikować sposób przeszukiwania systemu plików przy ładowaniu bibliotek. Ponadto zaleca się wykorzystywanie aktualnych wersji aplikacji zainstalowanych na systemie Windows.


Dodatkowe informacje:

 

 


27 sierpnia 2010
Data modyfikacji : dn. 27 sierpnia 2010

Zawartość działu

| Poprawki i aktualizacje |

| Zagrożenia i podatności |

| Wiadomości ogólne |


|Level Triple-A conformance icon, W3C-WAI Web Content Accessibility Guidelines 1.0| Valid XHTML 1.0!| Valid CSS!|

ostatnia aktualizacja serwisu: 07.02.2012
liczba osób, które odwiedziły nasz serwis: 799.144


CERT.GOV.PL - wersja tekstowa
redakcja serwisu

© 2001-2012 CERT.GOV.PL - wersja tekstowa.
Wszelkie prawa zastrzeżone.
Przy wykorzystywaniu materiałów wymagane jest podanie źródła.