Bezpečnost v uplynulém týdnu: kritické opravy od Microsoftu a rootkitová technika v produktu Symantecu
Uplynulý týden ve světě bezpečnosti přinesl pravidelnou nadílku oprav od společnosti Microsoft, která se tentokráte skládá pouze z kritických záplat. V aplikaci Norton SystemWorks byla objevena metoda skrývání souborů před voláním Windows API, tedy prvek hojně využívaný rootkity. Část bezpečnostního softwaru zdarma naplníme aplikací USB Vault, jež šifruje data na vyměnitelných médiích.
Bezpečnostní aktuality
Apple Quicktime
Verze: 7.0.3 a předchozí
Riziko:
(vysoké)
V aplikaci Apple Quicktime (potažmo iTunes) bylo objeveno hned několik zranitelností, kterých může útočník zneužít ke zkompromitování náchylného systému či DoS. První spočívá v chybném zpracování speciálně upravených obrázků QTIF, JPEG a PICT – jejich zobrazením lze způsobit přetečení zásobníku a následně docílit spuštění vlastního kódu.
Ani zpracování obrázků grafického formátu TGA nepředstavuje dokonalost samu – k přetečení může v tomto případě dojít kvůli chybnému nakládání s parametry ImageWidth a Color Map Entry Size. U grafického formátu TIFF zase není správně zacházeno s parametry StripByteCounts a StripOffsets, v tomto případě může ke spuštění kódu dojít jak při přímém otevření v přehrávači Quicktime, tak Internet Exploreru. Formát TIFF dále zapříčiňuje pád přehrávače Quicktime, a sice kvůli nedostatečnému ošetření parametru ImageWidth.
Všechny zmíněné zranitelnosti se týkají verzí pro Mac OS X i Windows, doporučené řešení spočívá v přechodu na Quicktime verze 7.0.4.
Další informace: Apple.com, Cirt.dk [PDF, 324 kB]
Microsoft Visual Studio
Verze: 2005
Riziko:
(nízké)
V aplikaci Microsoft Visual Studio 2005 existuje prozatím neopravená zranitelnost, jíž lze využít ke vzdálenému spuštění kódu. Kámen úrazu přitom spočívá v tom, že během otevření projektu může být část spuštěna, aniž by byl uživatel informován – takto podstrčený kód pak samozřejmě běží s přístupovými právy aktuálně přihlášeného uživatele. Ačkoliv chyba byla potvrzena pro verzi 2005, není vyloučeno, že se týká i jiných variant produktu Microsoft Visual Studio. Jelikož v době psaní článku nebyla známá odpovídající oprava, prozatímní doporučené řešení spočívá v neotevírání projektů z neznámých zdrojů.
Další informace: Securityfocus.com
Norton SystemWorks
Verze: 2005, 2006
Riziko:
(nízké)
V aplikaci Norton SystemWorks od společnosti Symantec byla objevena zranitelnost, která může útočníkovi posloužit pro obcházení některých bezpečnostních omezení. Soubory umístěné v chráněné složce komponenty Norton Protected Recycle Bin jsou skryty před voláním Windows API funkce FindFirst/FindNext, antivirové programy tedy během testu nemusí odhalit zde umístěný škodlivý kód. Rezidentní ochrana však stále dokáže infikovaný soubor rozpoznat při jeho použití. Odpovídající oprava je doručována prostřednictvím služby LiveUpdate.
Další informace: Symantec.com
Opravy společnosti Microsoft
Společnost Microsoft vydala další ze svých každoměsíčních balíčků oprav, ten aktuální čítá celkem tři kritické záplaty. Historicky první a s předstihem uvolněný Security Bulletin MS06–001 roku 2006 (chybné zpracování souborů WMF) jsme vám již představili v minulém sumáři bezpečnosti. Zbývající dvě kritické opravy shrnuje a odkazuje následující tabulka:
| Oprava | Stručný popis | Homepage |
|---|---|---|
| MS06–02 | Chyba zabezpečení vložených písem pro web (vzdálené spuštění kódu) | zde |
| MS06–03 | Chyba zabezpečení dekódování formátu TNEF v MS Outlook a MS Exchange (vzdálené spuštění kódu) | zde |
Z bezbřehých intenetových vod jsme pro dnešní souhrn vylovili následující články, které si zasluhují čtenářovu online pozornost:
Anonymity Won't Kill the Internet (Wired.com)
Článek Bruce Schneiera na téma síťové anonymity.
Viruses… in an Instant (It-observer.com)
Instant Messaging jako hrozba a potenciální možnosti obrany.
New PC? How to Set Up a Safe, Secure System (Technewsworld.com)
Stručný popis zabezpečení „tabula rasa“ počítače.
Bezpečnostní software zdarma
USB Vault
Homepage: Usbvault.com
Lupa hodnotí:
Díky této utilitě má uživatel možnost snadno a rychle šifrovat soubory, primárně je přitom určena pro přenosná USB zařízení. USB Vault se instaluje přímo na danou jednotku, takže šifrovací a dešifrovací funkce lze zpřístupnit na kterémkoliv hostitelském počítači (použit je algoritmus AES s délkou klíče 128 bitů). Šifrování libovolného souboru se provádí jeho přetažením na obrázek trezoru, který může být neustále viditelný nad všemi okny. Pro dešifrování je pak zapotřebí zadat správné přístupové heslo a opět v trezoru vybrat požadované soubory.
Anketa
Šifrujete data na své USB klíčence?
Související odkazy
- Bezpečnost v uplynulém týdnu: chyba v prohlížeči Opera a opravy od Microsoftu
- Bezpečnost v uplynulém týdnu: oprava od Symantecu a Microsoft IIS
- Bylo, nebylo... bezpečno?
- Svět bezpečnosti v podání McAfee
- Bezpečnost v uplynulém týdnu: vysoce kritická zranitelnost Windows
- Bezpečnost v uplynulém týdnu: oprava Microsoftu a password cracker pro Firefox
Školení SEO (optimalizace pro vyhledávače)

- Jak fungují vyhledávače a co od nich můžete očekávat.
- Analýza klíčových slov - kde hledat, jak slova vybrat, jak optimalizovat.
- Metody linkbuildingu - jak získat zpětné odkazy aniž byste za ně museli platit.
- Vyhodnocování SEO - nesledujte jen pozice.
Další informace o školení SEO »
Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

EU chce vědět, kolik je vám let
Microsoft chce změnit jak vyhledáváme, Apple bude mít vlastní mapy
Apple vzorem v neplacení daní a šéf Yahoo lhal o vzdělání
Sportem ku zdraví a počítačové invaliditě
Aktualizace a zranitelnosti: Mocná zbraň i Achillova pata