Sürgősen frissíteni kell az Outlookot

Az Outlook levelezőszoftver minden felhasználójának mihamarabb célszerű frissíteni az alkalmazást, mert az egy könnyen kihasználható, nagyon veszélyes hibát rejt.
 

A Microsoft a decemberi hibajavító kedden egy olyan sérülékenységről is beszámolt, amely az Outlook szoftvert sem hagyta érintetlenül. A sebezhetőséget ugyan kritikus veszélyességi besorolással látta el a vállalat, de az egészen mostanáig nem tűnt ki a többi, hasonlóan kockázatosnak ítélt hiba közül. Mostanra azonban bebizonyosodott, hogy egy olyan sérülékenységről van szó, amely a szokásosnál nagyobb figyelmet követel, mivel automatizált támadásokat is lehetővé tehet.
 
A Microsoft MS15-131-es biztonsági közleménye az Office-hoz készült. Egyebek mellett egy Outlook rendellenességről is tartalmaz információkat azzal a megjelöléssel, hogy a sérülékenység speciálisan szerkesztett elektronikus levelek révén válhat kihasználhatóvá. A hibát Haifei Li biztonsági kutató fedezte fel, és jelezte azt a Microsoftnak. Li a frissítések megjelenéséig nem hozta nyilvánosságra az észrevételeit, de aztán publikálta azt a videóját, amely a levelezőprogramban megbújó hiba valódi veszélyeire világít rá.

 
Könnyen kihasználható biztonsági rés
 
Li szerint a sérülékenységet az Outlook TNEF (Transport Neutral Encapsulation Format) kompatibilitásért felelős összetevője, illetve az OLE-objektumok esetenkénti nem megfelelő kezelése okozza. Az Outlook esetében is elmondható, hogy a Microsoft számos olyan védelmi vonalat húzott fel, amelyek azt a célt szolgálják, hogy elektronikus levelek megtekintésekor ne lehessen kéretlenül kódokat lefuttatni. Ezek közé tartozik a Protected View üzemmód és a sandbox technológia alkalmazása is. Li ugyanakkor éppen egy olyan hibára lett figyelmes, aminek segítségével minden védelmi eljárás megkerülhetővé válhat, és kódfuttatásra adódhat lehetőség.
 
A sebezhetőség kihasználása során a támadónak olyan TNEF formátumú üzenetet kell eljuttatnia a potenciális áldozat postafiókjába, amely például egy winmail.dat nevű csatolmányt tartalmaz. A fájlban kártékony OLE objektumok vagy azokra való hivatkozások lehetnek, amik a felhasználó engedélye nélkül bekerülhetnek a memóriába. A kutató a sebezhetőség kockázatainak prezentálásához egy Flash OLE objektumot, illetve egy Flash Player sebezhetőséget szemelt ki magának. Amikor a speciálisan összeállított küldeménye megérkezett az Outlook alkalmazásba, majd rákattintott az előnézetre, akkor rögtön megtörtént a kódfuttatás. Ez esetben egy Számológép nyílt meg, de természetesen kártékony kódok is lefuthattak volna. Ráadásul, ha az ártalmas levél az utolsó beérkezett üzenete a felhasználónak, akkor már az Outlook szimpla megnyitásakor megtörténik a kódfuttatás.
 
Haifei Li jelezte, hogy a felfedezése több szempontból is veszélyt hordoz. Egyrészt lehetőséget adhat automatizált vírusterjesztésre, másrészt célzott támadások, APT-típusú fenyegetettségek alapja is lehet. Akár cégvezetők is könnyedén áldozatokká válhatnak, mivel ők is gyakorta használják az Outlookot.
 
A Microsoft alkalmazásában feltárt sebezhetőség kockázatai a szoftver frissítésével kezelhetők.
 
 
  1. 4

    A Fortinet számos hibajavítást adott ki a hálózatbiztonság megoldásaihoz.

  2. 3

    A Citrix a virtualizációs megoldásaihoz egy biztonsági frissítést tett elérhetővé.

  3. 4

    Az SAP kiadta a novemberi biztonsági frissítéseit.

  4. 4

    Az Adobe egy kritikus veszélyességű sebezhetőséget szüntetett meg a Photoshopban.

  5. 4

    Az Adobe InDesign kapcsán hat sérülékenységre derült fény.

  6. 4

    Az Adobe a kereskedelmi platformjaihoz egy fontos frissítést tett letölthetővé.

  7. 4

    Kilenc biztonsági javítás vált elérhetővé az Adobe Illustratorhoz.

  8. 4

    A novemberi hibajavító kedden újabb fontos frissítésekkel gyarapodott a Windows.

  9. 4

    Hat biztonsági frissítést kapott az Office szoftvercsomag.

  10. 4

    A Microsoft az SQL Serverhez 31 patch-et tett letölthetővé.

Partnerhírek
Hazánkba is megérkezett az ESET Services

​Az ESET Magyarországon is elérhetővé tette az ESET Servicest, amely többek között biztosítja a gyors, felügyelt EDR (XDR) szolgáltatást is.

​NFC adatokat továbbító Androidos kártevőt fedezett fel az ESET

Az ESET kutatói felfedtek egy vadonatúj számítógépes kártevő programmal végrehajtott, úgynevezett crimeware kampányt, amely három cseh bank ügyfeleit vette célba.

hirdetés
Közösség