:

Szerző: Bodnár Ádám

2011. december 28. 09:00

Vizsgálja a Microsoft a 64 bites Windows 7 sebezhetőségét

A Microsoft már vizsgálja azokat a jelentéseket, amelyek szerint Safari böngészőben egy preparált weboldalt megnyitva a Windows 7 operációs rendszer 64 bites változatán "kék halált" lehet előidézni. A dán Secunia biztonsági cég szerint a sérülékenységet távoli kódfuttatásra is fel lehet használni.

A sérülékenységet december 18-án Twitteren jelentette egy webDEViL nevű indiai hacker: egy teljesen naprakész Windows 7 operációs rendszeresen a win32k.sys kerneldriver memóriahibát okoz, ha egy Safari böngészővel megnyitott weboldalba túl magas iframe elem van beágyazva. A sérülékenységet "különösen kritikus" kategóriába soroló Secunia szerint a támadást akár távoli kódfuttatásra is fel lehet használni kernelmódú jogosultsággal, bár ezt eddig még nem bizonyították. Más böngészőkkel vagy más operációsrendszer-verziókkal a hibát egyelőre nem sikerült reprodukálni.

Nyerd meg az 5 darab, 1000 eurós Craft konferenciajegy egyikét!

A kétnapos, nemzetközi fejlesztői konferencia apropójából a HWSW kraftie nyereményjátékot indít.

Nyerd meg az 5 darab, 1000 eurós Craft konferenciajegy egyikét! A kétnapos, nemzetközi fejlesztői konferencia apropójából a HWSW kraftie nyereményjátékot indít.

A Microsoft megerősítette, hogy vizsgálja a sebezhetőséget, a cég szokásos nyilatkozata szerint meg fogja tenni a szükséges lépéseket a felhasználók biztonsága érdekében. Mivel egyelőre nincs jelentés arról, hogy a hibát aktívan kihasználnák, a Safari elterjedtsége Windows 7 operációs rendszeresen viszonylag alacsony (a NetMarketShare adatai szerint világszerte kevesebb mint 5 százalék) és a távoli kódfuttatás lehetősége sem megerősített, nem valószínű a soron kívüli frissítés.

A következő "patch kedd" január 10-én lesz, de a javítás elkészítése és kitesztelése több időt vehet igénybe, a HWSW tippje szerint februárban érkezik a frissítés. A helyzeten persze változtathat, ha időközben más böngészőkkel vagy operációsrendszer-verziókkal is sikerült reprodukálni a hibát vagy ha sikerül a sérülékenységet kódfuttatásra felhasználni és elterjednek az ilyen támadások.

Milyen technológiai és munkaerőpiaci hatások érhetik a backendes szakmát? Május 8-án végre elindul az idei kraftie! meetup-sorozat is (helyszíni vagy online részvétellel).

a címlapról

Hirdetés

Security témákkal folyatódik az AWS hazai online meetup-sorozata!

2024. április 26. 02:31

A sorozat május 28-i, harmadik állomásán az AWS-ben biztonsági megoldásait vesszük nagyító alá. Átnézzük a teljes AWS security portfóliót a konténerbiztonságtól a gépi tanulásos alkalmazások védelmén át, egészen az incidenskezelésig.