|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Preporuke Pretplata na sigurnosne preporuke 2.9.2010, Red Hat. U radu programskog paketa XULRunner, za operacijski sustav Fedora 14, otkriveni su višestruki sigurnosni propusti. Radi se o radnoj okolini za XUL (eng. XML User Interface Language) programe koji koriste Gecko mehanizam za prikaz stranica. Bitniji od propusta nastaju zbog neodgovarajućeg rukovanja memorijom, prilikom korištenja "importScripts" metode te kao posljedica cjelobrojnog prepisivanja prilikom obrade CSS vrijednosti. Napadaču omogućuju zaobilaženje postavljenih sigurnosnih ograničenja, pokretanje zlonamjernog programskog koda i otkrivanje podataka. Korisnici se upućuju na korištenje ispravljenih programskih inačica.
Cijeli tekst preporuke 2.9.2010, Microsoft. Objavljena je revizija sigurnosne preporuke oznake MS10-056, prvotno objavljene 11. kolovoza 2010. U originalnoj su preporuci opisani višestruki nedostaci programskog paketa Microsoft Office Word, alata za uređivanje teksta koji dolazi kao dio Microsoft Office programskog paketa. Propusti su posljedica neodgovarajuće obrade određenih Word dokumenata, a napadaču omogućuju pokretanje proizvoljnog programskog koda te izvođenje DoS napada. Revizija je objavljena zbog upozorenja korisnicima inačice Word 2007 da dodatno instaliraju nadogradnju KB2277947. Korisnicima se savjetuje instalacija navedene nadogradnje.
Cijeli tekst preporuke 2.9.2010, Apple. U radu programskog paketa iTunes uočeno je i ispravljeno više sigurnosnih nedostataka. iTunes je besplatan alat za reprodukciju multimedijskog sadržaja, namijenjen operacijskim sustavima Windows i Mac OS X. Nedostaci su uzrokovani nepravilnostima u WebKit komponenti, a važniji od njih javljaju se pri obradi SVG datoteka i regularnih izraza. Zlonamjerni napadač bi mogao iskoristiti navedene propuste za izvođenje napada uskraćivanjem usluge (eng. Denial of Service) te pokretanje proizvoljnog programskog koda. Svim korisnicima se savjetuje nadogradnja.
Cijeli tekst preporuke 2.9.2010, Red Hat. Uočeni su višestruki sigurnosni nedostaci u radu programskog paketa Mozilla Firefox, besplatnog i popularnog web preglednika otvorenog programskog koda, namijenjenog Windows, Linux, Mac OS i drugim operacijskim sustavima. Pojedini se propusti javljaju zbog neodgovarajućeg rukovanja porukama o pogreškama, nepravilnoj NodeIterator implementaciji, itd. Napadaču omogućuju pokretanje proizvoljnog programskog koda te otkrivanje potencijalno osjetljivih podataka. Za više detalja savjetuje se pregledavanje teksta izvorne preporuke. Svim se korisnicima savjetuje nadogradnja na najnoviju inačicu programskog paketa.
Cijeli tekst preporuke 2.9.2010, Microsoft. Microsoft je objavio novu reviziju sigurnosnog upozorenja s oznakom MS10-049 prvi put objavljenog 11. kolovoza 2010. Nedostatak je vezan uz SChannel (eng. Secure Channel) koji se koristi za implementiranje SSL i TLS protokola. Nedostatak nastaje uslijed neodgovarajuće provjere ulaznih podataka u funkciji "ShellExecute()". Udaljeni napadač ga može iskoristiti za neovlašten pristup i pokretanje proizvoljnog programskog koda. Revizija je objavljena zbog promjene u informativnom dijelu preporuke. Korisnicima, ukoliko to još nisu učinili, se savjetuje korištenje objavljenih ispravljenih inačica za sigurnu zaštitu sustava od mogućih problema.
Cijeli tekst preporuke 2.9.2010, SuSE. U jezgri operacijskog sustava otkriveni su brojni sigurnosni nedostaci. Jezgra je središnji dio sustava koji implementira osnovne funkcionalnosti upravljanja memorijom i procesima. Neki od bitnijih propusta su nepravilnosti u datoteci "net/ipv4/tcp_input.c" te pogreške u radu upravljačkog programa "r8169" koji nepravilno provjerava veličinu ethernet okvira. Pogrešku bi zlonamjerni korisnik mogao iskoristiti za DoS napad. Za detaljnije informacije o propustima korisnicima se preporuča pregled originalnog teksta preporuke te se savjetuje nadogradnja na najnoviju inačicu paketa.
Cijeli tekst preporuke 2.9.2010, Red Hat. U radu programskog paketa sssd otklonjena je sigurnosna ranjivost. SSSD (eng. System Security Services Daemon) je pozadinski proces čija je primarna funkcija osigurati pristup udaljenim resursima i autentikacijskim mehanizmima. Ranjivost se javlja zbog nepravilnosti u datoteci "providers/ldap/ldap_auth.c" koja omogućuje zlonamjernom korisniku pristup bilo kojem korisničkom računu bez potrebe upisa lozinke. Svim korisnicima se savjetuje instalacija nadogradnje ranjivog paketa da bi se izbjegla moguća iskorištavanja sigurnosnog propusta.
Cijeli tekst preporuke 2.9.2010, Mandriva. Kod programskog paketa openssl uočen je sigurnosni nedostatak. Riječ je o paketu koji implementira SSL (eng. Secure Sockets Layer) i TLS (eng. Transport Layer Security) sigurnosne protokole, te pruža osnovnu kriptografsku zaštitu. Propust se javlja u implementaciji funkcije "ssl3_get_key_exchange". Zlonamjerni napadač, podmetanjem posebno oblikovanog privatnog ključa, može izvesti napad uskraćivanja usluge (eng. Denial of service) te pokrenuti proizvoljan programski kod. Svim korisnicima ranjivog paketa savjetuje se nadogradnja na najnoviju inačicu.
Cijeli tekst preporuke 2.9.2010, Red Hat. Prilikom korištenja programskog paketa lvm2 (eng. Logical Volume Management) uočen je sigurnosni nedostatak. Radi se o paketu koji sadrži podršku za upravljanje organizacijom diska. Ispravljeni propust javlja se u radu clvmd (eng. cluster logical volume manager daemon) pozadinskog procesa. Zlonamjerni korisnik propust može iskoristiti za izvođenje napada uskraćivanja usluge (eng. Denial of Service) te pokretanje proizvoljnih naredbi. Svim se korisnicima savjetuje nadogradnja na najnoviju inačicu programskog paketa.
Cijeli tekst preporuke 2.9.2010, SuSE. Novom sigurnosnom nadogradnjom uklonjena su dva sigurnosna propusta u radu programskog paketa Acrobat Reader. Bitniji propusti su posljedica pogreške u biblioteci "CoolType.dll" te nepravilnog rukovanja memorijom. Zlonamjernom korisniku takva situacija omogućuje pokretanje proizvoljnog programskog koda te rušenje aplikacije (eng. Denial of Service). Zlouporaba uključuje podmetanje posebno oblikovanih PDF dokumenata. Budući da je objavljena nadogradnja, svim se korisnicima preporuča njezino korištenje.
Cijeli tekst preporuke
|
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| (C) 1996-2010 CARNet CERT - nacionalno središte za računalnu sigurnost | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||