PDA

Просмотр полной версии : Спецы из McAfee обнаружили в Windows уязвимость


HotKey
15.03.2007, 10:01
Специалисты компании McAfee объявили об обнаружении серьезной уязвимости в операционной системе Windows — связана она с технологией StickyKeys («липкие клавиши» — в прямом переводе), реализующей механизм «залипания» клавиш клавиатуры. Уязвимость дает возможность «заставить» пользователя запустить файл с вредоносным кодом.

В технологии ОС Windows StickyKeys обнаружена серьезная уязвимость, позволяющая запустить на компьютере пользователя вредоносный код. Уязвимость затрагивает наиболее распространенные версии операционной системы Windows: Windows 2000, Windows XP и новую Windows Vista.

Механизм StickyKeys ОС Windows включается при помощи пятикратного нажатия клавиш Alt или Shift и предназначен для реализации задержки клавиш-«модификаторов». Задержка позволяет упростить процесс нажатия таких комбинаций, как Shift-F3 и подобных. Злоумышленник может подменить файл sethc.exe, используемый для запуска StickyKeys нужным ему файлом, который и будет запущен при попытке воспользоваться механизмом StickyKeys. Опасность уязвимости несколько смягчается тем, что для ее использования необходимо иметь достаточный для проведения атаки доступ к машине пользователя.

Уязвимость StickyKeys была обнаружена Томасом Вину, исследователем компании McAfee. По его мнению, уязвимость будет применяться хакерами в основном для обхода процедуры авторизации на терминальных серверах и рабочих станциях. Для предотвращения проблемы эксперт советует удалить компонент ОС Windows Accessibility Tools, устанавливаемый по умолчанию.

Helssoz
24.09.2009, 02:54
Internet Explorer

Andreas Sandblad из Secunia посвятил секьюрити-сообщество в суть уязвимостей, обнаруженных в Internet Explorer и спешно залатанных Microsoft патчем, описанным в MS05-014.

Подобных уязвимостей обнаружено 4. Первая связана с некорректной обработкой HTTP-заголовка Content-Disposition, вторая - с некорректной обработкой перкрёстных ссылок в зонах безопасности IE, третья - с некорректной обработкой данных в папке Temporary Internet Files, ну и, наконец, четвёртая - с ошибкой в обработке атрибута codebase тега object.