| יום שני, 15 באוגוסט 2011 | טו' באב תשע"א | |
|
|
|
| |
 |
פרצות אבטחה חמורות וטלאים קריטיים ממיקרוסופט, אורקל, HP ו-Adobe
|
| |
 |
גבוהה מאוד
|
| |
 |
מיידית (ר' המלצות להתנהגות בהמשך) |
|
|
|
|
|
|
|
|
ללקוחותינו שלום,
|
חבילת העדכונים מבית מיקרוסופט כללה החודש 13 קבוצות טלאי אבטחה מרכזיים, כשרק שתיים מהן הוגדרו ברמת סיכון קריטית. יחד עם זאת, וכפי שמפורט בהסבר שבהמשך, פרצות ברמת סיכון נמוכה יותר עלולות להיות קריטיות גם הן עבור מערכות מסוימות.
חברת אורקל פרסמה בסוף חודש יולי את חבילת העדכונים הרבעונית שלה, שבסך הכול כללה כ-80 תיקוני פרצות, כמחצית מהן תקפות עבור אפליקציות בסיסי הנתונים.
חברת HP מפרסמת החודש מידע על 5 עדכונים ב-5 משפחות של מוצרים שונים, רובן אינן בעלות השפעה חמורה, אולם מומלץ לבדוק את אפשרויות המימוש ופוטנציאל הנזק בהתאם לפריסת הציוד והתוכנות בארגונכם.
גם חברת Adobe הודיעה החודש על 5 עדכונים למוצרים שונים, רובם ברמת סיכון קריטית ועלולות לשמש להשתלטות מלאה על מחשבי המשתמשים. טלאי אבטחה כבר זמינים לתיקון, ומומלץ לשדרג את התוכנה הפגיעה בהקדם.
באופן כללי, דירוג רמת החומרה של פגיעות מסוימת ע"י היצרן מושפע ממספר גורמים, כגון:
- פוטנציאל הניצול של הפגיעות
- תוצאותיו המשוערות ועקביות קבלת התוצאות בפועל
- נפיצות האפליקציה המכילה את הפגיעות
- חשיבותה של האפליקציה בארגון
המלצתנו היא לבחון לעומק את האפליקציות המכילות את הפגיעויות שפורסמו ואת פריסתן בארגון שלכם, מכיוון שלעיתים תיתכן אי-התאמה בין רמת החמרה המיוחסת לפגיעות ע"י יצרן התוכנה, לבין משמעות הפגיעות בארגון הספציפי שלכם
בברכת המשך קיץ נעים ורגוע,
צוות איי פי וי סקיוריטי בע"מ
|
|
|
|
|
|
 |
מיקרוסופט |
|
|
|
|
|
סט העדכונים לחודש אוגוסט כפי שפורסם באתר מיקרוסופט היה בגודל ממוצע הפעם, וכלל 13 טלאי אבטחה בסך הכול, מתוכם 2 הוגדרו ברמת סיכון קריטית , 9 ברמה בינונית, ו-2 ברמה נמוכה.
אחת משתי הפרצות שהוגדרו כקריטיות, MS11-057, היא פירצה חמורה בדפדפן ה-Internet Explorer בכל גרסאותיו, המאפשרת לתוקף להשתלט על מחשבי המשתמשים לאחר שביקרו באתר זדוני ללא צורך בפעולות נוספות. הפרצה הקריטית השנייה, MS11-058, עלולה לאפשר השתלטות על שרתי Server 2008 או קריסת שרתי Server 2003 באמצעות שליחת שאילתת DNS ספציפית, אולם היא אינה ניתנת למימוש במידה ושירות ה-DNS אינו פעיל.
השפעת הפרצות שהוגדרו ברמת סיכון "חשובה" נעה בין אפשרות קבלת הרשאות גבוהות מהמותר לבין הרצת קוד זדוני, אולם הן ניתנות למימוש בתנאים מגבילים כגון: פתיחת קובץ אקסל זדוני או קובץ Visio, הפעלה מקומית לאחר הזדהות לגיטימית במערכת, או רלוונטיות למספר מצומצם של מערכות הפעלה.
יש לשים לב במיוחד לפרצה MS11-064 שזוהתה ברמת ה-TCP/IP Stack והוגדרה ברמת סיכון "בינונית", אולם מאפשרת לתוקף לגרום לקריסת מערכת ההפעלה כולה באמצעות מתקפת ICMP פשוטה הדומה מאוד ל"Ping of Death" שהייתה נפוצה בשנות ה-90, ללא קשר לפעילותו של ה-Firewall המקומי.
ניתוח מלא של דירוג חומרת הפרצות והתסריטים האפשריים לניצולם ניתן למצוא בבלוג זה מבית מיקרוסופט.
|
|
|
|
|
|
|
|
|
|
|
|
|
 |
אורקל |
|
|
|
|
|
לקראת סוף חודש יולי פרסמה אורקל את קובץ תיקוני הפרצות הרבעוני למוצריה, חבילת ה-CPU.
החבילה כללה תיקונים ל-78 פרצות. 16 פרצות זוהו בקוד שרתי ה-Database, מהן 13 בקוד מסדי הנתונים עצמם ו-3 בקוד אפליקציית ה-Secure Backup.
17 פרצות נוספות שאותרו בקוד תוכנת ה- Enterprise Management Grid Control נרשמו גם הם ברשימת הפרצות במסדי הנתונים, מכיוון שקוד התוכנה נכלל בחלקו גם במוצרים אלו. רוב פרצות בבסיסי הנתונים רלוונטיים עבור גרסאות 9 ו-10 של התוכנה, 15 מהם ניתנים למימוש ללא צורך בנתוני הזדהות כלשהם, וכולם פרט ל-3 ניתנים לניצול דרך הרשת בנוסף לאפשרות ניצול מקומית.
שני הפרוטוקולים העיקריים שבאמצעותם ניתן לבצע מתקפות לניצול החולשות שנמצאו הם פרוטוקול ה-HTTP וה-Oracle Net. יש לציין שלפי הפרסומים, קיים צורך בהתקנת טלאי האבטחה גם בצד ה-Clients, במידה וקיימת התקנה של סביבת XML Developer Kit.
מוצרים ותוכנות נוספות שנמצאו פגיעות כוללות את: Fusion Middleware, E-Business Suite, Supply Chain Products, PeopleSoft ו-23 פרצות ברכיבים ספציפיים במערכות ההפעלה והשירותים מבית Sun כגון: Blade Server, Solaris, VirtualBox, Netra ועוד. ניצולה של כל אחת מהפרצות משפיע באופן שונה על המערכת הפגיעה, החל משינוי מידע מקומי וגרימת DoS, ועד לקבלת גישה ישירה למשאבי המערכת.
מאחר ורוב הפרצות אינן דורשות הזדהות כמשתמש חוקי במערכת לפני ניצולן, ממליצים חוקרי אבטחה מחברת Rapid7 להתגונן ע"י חסימת הגישה לשירותים השונים לפי IP גם בתוך הארגון.
|
|
|
|
|
|
|
|
|
 |
HP |
|
|
|
|
|
|
|
|
|
|
|
|
 |
Adobe |
|
5 חבילות של טלאי אבטחה פורסמו במהלך החודש שעבר ע"י חברת Adobe, מהן 3 הוגדרו ברמת סיכון קריטית, אחת ברמה בינונית ואחת ברמה נמוכה. את כל הפרצות, ללא קשר לרמת חומרתן, ניתן לנצל גם בצורה מרוחקת.
החבילות הקריטיות פורסמו עבור תוכנות ה-Adobe Flash Player/AIR שכללה 13 תיקוני פרצות, תוכנת ה-Shockwave Player שכללה 7 תיקוני פרצות, ותוכנת ה-Photoshop שכללה תיקון קריטי אחד בלבד.
בכל המקרים ניצול הפרצות מוביל לאפשרות השתלטות על מערכת המשתמש, לדוגמה בפרצה שאותרה בתוכנת ה-Photoshop ע"י הוספת קובץ GIF זדוני למסמכים לגיטימיים. הפירצה שהוגדרה ברמת סיכון בינונית נמצאה בקוד תוכנת ה-Flash Media Server ועלולה לגרום לקריסת השרת ומימוש מתקפת DoS.
הפירצה האחרונה, שאותרה בקוד תוכנת ה-RoboHelp Server והוגדרה ברמת סיכון נמוכה, עלולה לאפשר מתקפת Cross Site Scripting.
|
|
|
|
|
|
|
 |
ומה באיי פי וי סקיוריטי |
|
|
|
|
במידה והינכם מעוניינים בקביעת פגישה עם מומחה אבטחת מידע של איי פי וי סקיוריטי, לחצו כאן!
נשמח לשמוע מכם תגובות, הערות והארות וגם ללמוד מניסיונות ההתמודדות שלכם עם איומי אבטחה שונים, תולעים ושאר מזיקים. כמובן שגם נשמח להשיב על כל שאלה ובאופן כללי לסייע בייעוץ והכוונה איפה שאפשר.
שתפו אותנו ואת הקולגות שלכם - אם יש לכם מידע נוסף שיכול לעזור לקולגות שלכם בארגונים אחרים, נא שילחו לנו את המידע כך שנוכל להעבירו באופן ענייני וחסוי. נא שילחו דוא"ל ל- alerts@ipvsecurity.com
להצטרפות לשירות ההתראות של איי פי וי סקיוריטי בע"מ הקש כאן!
הינכם מוזמנים לשלוח הודעה זו לכל גורם שלישי ולו בתנאי שההודעה תישלח במלואה על כל פרטיה.
הצהרה חשובה: חברת איי פי וי סקיוריטי מלקטת את המידע ואוספת את הנתונים ממקורות שונים ומשתדלת לנתחם ולהביאם בפני לקוחותיה באופן הממצה ביותר על מנת לעזור בשיפור מצב אבטחת המידע. עם זאת, חברת איי פי וי סקיוריטי בע"מ אינה אחראית לנכונות מלאה של המידע וכל פעולה שתתבצע על ידי מי מנמעני שירות זה הינה על אחריותו המלאה של הקורא בלבד.
|
|
|
|
|
|
|
|
איי פי וי סקיוריטי בע"מ כל הזכויות שמורות לאיי פי וי סקיוריטי בע"מ, רעננה (2011) © |
|
 |
תגובות (0)
הוסף תגובה