Все новости от 18 октября 2002 г. Microsoft прихлопнула еще трех «клопов»
В среду вечером Microsoft выпустила три новых предупреждения об ошибках в своих популярных программных продуктах: СУБД SQL Server, операционной системе Windows XP и приложениях Word и Excel.
Самая серьезная из всех — ошибка в SQL Server, которую Microsoft считает критической. «Пользователь с низким уровнем привилегий может получить право исполнять, удалять, вставлять или редактировать веб-задачи», — говорится в предупреждении Microsoft. Эта ошибка проявляется в SQL Server 2000 и SQL Server 7, а также в Microsoft Data Engine 1.0 и Microsoft Desktop Engine 2000, которыми пользуются разработчики, применяющие инструменты Microsoft Visual Studio.
Есть патчи для SQL Server 7 и SQL Server 2000. Они же исправляют ошибку и в Microsoft Data Engine и Desktop Engine.
Второй баг, способный обнажать информацию, проявляется в семи версиях Word и Excel: Word 97, 2000/2002 и Excel 2002 для Windows и Word 98, 2001 и X для Macintosh. Хакер может воспользоваться документами Word или Excel для извлечения данных из другого файла, хранящегося в компьютере.
Microsoft Word и Excel содержат «коды полей» для редактирования автоматически вставляемой в документ информации. «По идее, пользователь должен знать о таких изменениях, однако организованный особым образом код поля или внешнюю поправку можно использовать для внесения изменений незаметно для пользователя, — говорится в бюллетене Microsoft. — Таким способом хакер может создать документ, при открытии которого в его поле автоматически вводится содержимое нужного ему файла на компьютере пользователя».
Microsoft присвоила этой проблеме среднюю степень опасности. Есть патчи для Word 97; Word 2000; Word 2002; Excel 2002 и Word for Macintosh. Большинство патчей требуют предварительной установки последнего сервисного пакета или апдейта.
Третье предупреждение относится к ошибке системы помощи Windows ХР, которая позволяет хакеру удалять файлы из системы пользователя. Microsoft считает, что эта проблема средней тяжести.
«Уязвимость присутствует в системе Help and Support Center Windows XP и происходит из-за того, что файл, предназначенный для использования только этой системой, на самом деле доступен через любую веб-страницу, — говорится в бюллетене. — Этот файл позволяет анонимно, с разрешения пользователя, передавать информацию об аппаратуре, чтобы Microsoft могла определить, для каких устройств система не находит драйверов».
После неудавшейся попытки такой передачи информация удаляется. Ошибка позволяет хакеру соорудить веб-страницу, извлекающую эти данные.
В системах Windows ХР с установленным Service Pack 1 эта уязвимость отсутствует. Можно установить и отдельные патчи для Windows XP и Windows XP 64-bit Edition.
Эти предупреждения пополнили длинный список секьюрити-бюллетеней Microsoft. В начале месяца компания исправила другие ошибки в SQL Server и во всех версиях Windows, а также предупредила об уязвимости Outlook Express. С начала года Microsoft распространила 61 предупреждение об ошибках — это немного больше, чем за весь 2001 год.
В тот же день Microsoft признала факт взлома своего веб-сервера, которым пользуются 20 тыс. бета-тестеров Windows, и порекомендовала им сменить пароли.
Предыдущие публикации:
В продолжение темы:
|
|
| Dr_Zuzumbo 18 Oct 2002 5:06 PM |
chto za napast... kogda zhe vse eto konchitsja.a M$ ot etogo nikak finansovo ne stradaet, skoree naoborot. uteshaet odno, chto lichno ni tsenta ne podkidival etomu mashenniku. |
|
| Qrot 18 Oct 2002 5:53 PM |
Dr_Zuzumbo: ну тогда тебе и нет причин переживать, вроде так? |
|
| Dr_Zuzumbo 18 Oct 2002 8:34 PM |
Ага, но я очень болезненно переживаю за юзеров РС :)) |
|
| - 19 Oct 2002 1:10 AM |
2Zuzumbo: Welcome to bugtraq. Только на ночь не читай, а то кошмары будут сниться |
|
| Skull - sibskullmail.ru 19 Oct 2002 11:51 AM |
2Dr_Zuzumbo: а что за них беспокоится? И при чём тут PC? Речь-то о программах под Windows. У леммингов свой путь :))) |
|
| Yuri Abele 21 Oct 2002 12:34 PM |
Чем больше "клопов" будет найдено, тем меньше их останется. ;-) Не правда ли? И пусть "мазахисты от НЕwindows коммандной строки" переживают и дальше :-D |
|
| Глада - a.hladkycsc.cz 21 Oct 2002 5:13 PM |
Yuri Abele: Честно говоря не знаю, что является большим мазохизмом - НЕвиндовз командная строка или шныряние по окнам в поисках опций, которые Мелкософт сует в каждых версиях совсем в другие места. |
|
| quadic 21 Oct 2002 7:08 PM |
2Глада: "не знаю, что является большим мазохизмом" - ну, если ты пользуешься НЕвиндовз командной строкой так же часто, как МС выпускает новые версии, то и вправду сложно сказать, какой побольше. |
|
| DemonZla 22 Oct 2002 9:53 AM |
Хехе... да не это не мазохизм... Это полный поху&3м в отношении своих данных. GUI конечно хорошо, но в строке настроить быстрее. Главное знать как! |
|
| Bosch - boschpisem.net 22 Oct 2002 11:36 AM |
А в ГУЕ надо даже не ЗНАТЬ, надо просто понимать ГДЕ! Просто надо подумать головой, а не головкой и нет-нет да заглянуть в "Advanced", а не довольствоваться тем, что лежит перед глазами. А вообще, если кто-то чего-то НЕ ХОЧЕТ видеть, то не ивидит и перед глазами. ... |
|
| Глада - a.hladkycsc.cz 22 Oct 2002 7:32 PM |
Вот потому-то сетевики от Мелкософта все кривые - потому, что не ЗНАЮТ, а только понимают где ... хлоп, щелк - и все настроено, а вот перегружаться винда после смены адреса стала только совсем недавно. Зато впервые увидел как на одном хосте на каждый интерфейс дефолт гейтвей вешается. Вот изобретатели ... |
|
| Skull - sibskullmail.ru 23 Oct 2002 5:02 AM |
2Bosch: логика и настройки Windows - понятия суть несовместимые. Даже нужную вкладку хрен найдешь. |
|
| Bosch - boschpisem.net 23 Oct 2002 8:59 AM |
2 Skull Э-э-э... Тогда совсем беда. Тогда тебе нужно снова в первый класс и всё по-новой... Если уж Скалл так беозсновательно заговорил... Одно только непонятно. Как не-компьютерный-не-гений Бош и закладочки находит, и настроечки?... У компутерно-образованной братвы, поди, горе от ума случилось. Знаешь, есть такие любители-экспериментаторы: вместо того, чтобы просто заглянуть в контрол пэнэл лезут сразу крушить реестр... |
|
| Skull - sibskullmail.ru 24 Oct 2002 4:34 AM |
2Bosch: видать, Бош уже привык к настройкам NT и находит их с закрытыми глазами. А представь меня, севшего за NT после Win98 - там же почти все настройки по другому. А дрессироваться на новое расположение вкладок у меня времени нет :))) И это ещё не касается реестра. Впрочем, и дрессированные звери смогут работать с NT. :) |
|
|