Новая уязвимость в программном обеспечении Microsoft

Компания выпустила «заплатку», которая позволит устранить обнаружившуюся серьезную уязвимость систем безопасности своих программных продуктов при обработке графических файлов формата JPEG

Microsoft настоятельно рекомендует использовать новое средство для выявления уязвимых приложений.

Новая критическая уязвимость сопряжена с особенностями обработки операционной системой Microsoft и другим ПО той же компании графических файлов широко распространенного формата JPEG. Как сообщает Silicon.com, перед злоумышленниками открывается заманчивая возможность создания инфицированных файлов изображений, которые при их простом просмотре смогут самостоятельно запускать на компьютере пользователя вредоносные программы. Обладатели браузера Internet Explorer могут пасть жертвами сетевых преступников, просто попав на сайт с зараженными картинками.

Серьезность угрозы, которую таит в себе уязвимость такого рода, позволила ряду экспертов по вопросам компьютерной безопасности прийти к выводу о том, что появление вируса, который будет пользоваться ею, не за горами.

«Потенциал для атак крайне высок, - заявил Крейг Шмугар (Craig Schmugar), менеджер группы исследования вирусов компании McAfee. – Тем не менее, пока что мы не видели «тестового» кода». Такой код, позволяющий продемонстрировать возможные способы эксплуатации узявимости злоумышленниками, обычно появляется вскоре после того, как производитель ПО выпускает соответствующее обновление для своего продукта.

Неожиданно выявившаяся «дыра» присуща как минимум десятку программных продуктов производства Microsoft – к ним относятся, в частности, операционные системы Windows XP, Windows Server 2003, браузер Internet Explorer Service Pack 1, пакеты Office XP, Office 2003, Project, Visio, Picture IT и Digital Image Pro – полный перечень можно увидеть на сайте Microsoft. В недавно выпущенном пакете обновления SP2 для Windows XP, который еще предстоит установить многим пользователям системы, эта уязвимость блокирована.

«Опасность состоит в том, что данная уязвимость присуща широкому спектру продуктов», - говорит Стивен Тулуз (Stephen Toulouse), менеджер программ безопасности центра «быстрого реагирования» Microsoft. Широкое распространение уязвимости заставило компанию разработать специальное средство, дающее пользователям Windows Update возможность блокировать уязвимость. Они будут направляться на сайт Office Update, а затем – на специализированный ресурс, который выявит и обновит нуждающиеся в таком обновлении программы и приложения. Данное средство – предвестник новой технологии обновления, которую Microsoft планирует представить в будущем.

«Нам известно, что одно из наиболее важных требований, высказываемых нашими клиентами – упрощение процесса обновления ПО, - говорит г-н Тулуз. В настоящее время мы находим пути унификации механизма обновления».

Разработчикам Linux уже пришлось создать подобный механизм, который позволяет обновить не только ядро операционной системы, но и другие приложения c открытым кодом. Что касается Windows-приложений, то здесь ситуация иная – подавляющее большинство продуктов создано не самой Microsoft, а сторонними разработчиками, что значительно усложняет процедуру организации подобного унифицированного механизма обновления.

«Дыра» в процедуре обработки файлов формата JPEG связана с возможностью исполнения на компьютере пользователя программы, скрытой в самом графическом файле, и не связана с другой, аналогичной уязвимостью при работе с изображениями формата PNG (Portable Network Graphics), выявленной в начале августа 2004 года. Данная уязвимость присуща приложениям, работающим на платформах Linux, Windows и Mac OS X производства Apple. Файлы формата PNG как и JPEG, широко распространены в Сети.

В рамках программы уведомления, реализуемой с апреля 2004 года, все пользователи, заключившие с Microsoft соответствующее соглашение, уже получили предупреждение о «дыре», связанной с JPEG-файлами.

«Некоторые пользователи хотели бы иметь более подробную информацию для планирования своей деятельности», - пояснил г-н Тулуз, отвечая на высказывавшееся в СМИ утверждение о том, что наиболее ценные для Microsoft клиенты получают заблаговременные уведомления о выявленных «дырах». Он порекомендовал интересующимся этими вопросами обращаться за дополнительной информацией к региональным представителям компании. При этом предоставляемая участникам программы информация сводится к количеству «дыр», перечню уязвимых приложений и уровням максимальных угроз.

Связанная с файлами формата JPEG «дыра» – самая новая уязвимость продуктов Microsoft, освещенная в 28-м по счету бюллетене, разосланном компанией в этом году. Зачастую в одном уведомлении Microsoft сообщает о нескольких уязвимостях – так, четыре уведомления, разосланные в апреле, содержали сведения о более чем 20 «дырах».

Вторая «заплатка», выпущенная Microsoft, позволяет устранить уязвимость конвертера файлов WordPerfect в Microsoft Office, Publisher, Word и Works. Данная уязвимость по шкале Microsoft оценена как «важная» - следующий уровень угрозы после максимального – «критического», и позволяет злоумышленникам перехватить управление компьютером пользователя, если тот откроет инфицированный документ формата WordPerfect.

Ещё раз: как продвигать свои посты на «Клерке»

Если вы видите это сообщение, значит продвижение работает.

Ещё раз: как продвигать свои посты на «Клерке»
9

Комментарии

1
  • Хранитель_врат
    :-)
    Уязвимоть на столько прозрачная, что не позволяет читать текст об этой уязвимости
    :-)))))))))))))))))))))))))))
    Помоему, винды - это вообще одна большая дырка или точнее чёрная дыра!

Горящие глаза, «ген предпринимательства» и Борис Мальцев 

В Кубанском Государственном Университете прошла деловая встреча студентов из акселератора «БизнесКуб» с успешными российскими предпринимателями. 

Горящие глаза, 
«ген предпринимательства» и 
Борис Мальцев 

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с УСН

Как в 2024 году уменьшать налоги по УСН и ПСН на страховые взносы: таблица для ИП и ООО

При расчете налога на УСН «доходы» для фиксированных взносов факт уплаты не имеет значение, для взносов за работников — важен факт уплаты. На доходно-расходной упрощенке факт уплаты имеет решающее значение. Для подтверждения этого факта может понадобиться заявление о зачете. Смотрите в нашей таблице, когда и как можно учитывать взносы при УСН и ПСН.

Как в 2024 году уменьшать налоги по УСН и ПСН на страховые взносы: таблица для ИП и ООО

О чем говорят бухгалтеры — топ 5 обсуждаемых тем на этой неделе. 👂«Ночной бухгалтер» № 1694

Говорили не только о реформах, обычные рабочие проблемы никуда не делись. Кто-то в Китай не может перевести деньги, у кого-то налог на УСН — выпади глаза, а у кого-то вообще счета заблокировали. Но всегда есть коллеги-спасители, которые и словом утешат, и делом помогут.

Иллюстрация: Вера Ревина / Клерк.ру
Лучшие спикеры, новый каждый день
Валюта

Стартовал сезон скупки долларов

Интерес к валюте вырос в преддверии сезона отпусков, на спрос также повлияло укрепление рубля.

3

Иван Никитенко: «Я точно не готов продавать душу и работать с клиентами-говнюками»

Это второй сезон проекта «ТоТ еще разговор». Хочется говорить с предпринимателями об их бизнесе. Мы пригласили краснодарского предпринимателя Ивана Никитенко.

Иван Никитенко: «Я точно не готов продавать душу и работать с клиентами-говнюками»
3
Банки

Доля просроченных микрозаймов сократилась до 32%

80% клиентов МФО получают займы дистанционно.

Опытом делятся эксперты-практики, без воды
УСН

Изменения по УСН: НДС и новые лимиты

К каким переменам ИП и организациям на УСН надо приготовиться в 2024-2025 гг.

Иллюстрация: Вера Ревина/Клерк.ру
Зарплата

Большинство компаний МСП повысили зарплаты: каким именно специалистам

В основном бизнес повысил оклады линейным специалистам и руководителям отделов. Доходы выросли, в том числе и у бухгалтеров.

При назначении налоговых выплат будут учитывать детей до 23 лет

Семьи могут претендовать на налоговые вычеты, если дети до 23 лет получают очное образование.

Отпускные

Топ-4 трудностей с отпусками: с чем столкнулись бухгалтеры в 2024 году

Собрали ответы Роструда на частые вопросы об отпусках без сохранения зарплаты и компенсации за неиспользованный отпуск.

Иллюстрация: Вера Ревина/Клерк.ру
Общество

В поездах можно перевозить животных без их владельцев

Оформить документы и забронировать билет владельцы питомцев смогут на сайте РЖД, в информации нужно указать особенности ухода за домашним животным.

Какой будет налоговая система с 2025 года: реальность и предложения экспертов

30 мая 2024 года в рамках Ильинского клуба предпринимателей при ТПП прошли общественные обсуждения налоговых реформ и изменений в НК, в том числе предложенных Минфином с 2025 года.

Какой будет налоговая система с 2025 года:  реальность и предложения экспертов
Миникурсы, текстовые и видеоинструкции для бухгалтеров
НДС

Медицинские товары облагаются НДС 10%, если на них есть регудостоверение

По медицинским изделиям может быть ставка НДС 10%, если они входят в перечень, не быть вообще НДС, если они входят в другой перечень или НДС 20%, если ни в один перечень этот товар не входит.

Теперь рассчитывать дни станет проще, на «Клерке» появился удобный калькулятор

Калькулятор дат поможет быстро найти ответ на вопрос «сколько дней между датами». Если вам нужно быстро что-то рассчитать, воспользуйтесь бесплатным калькулятором на Клерке». Задайте начальную дату, конечную дату — и получите результат.

Теперь рассчитывать дни станет проще, на «Клерке» появился удобный калькулятор
1

Ещё раз: как продвигать свои посты на «Клерке»

Если вы видите это сообщение, значит продвижение работает.

Ещё раз: как продвигать свои посты на «Клерке»
9

Как сократить издержки и снизить риски сотрудничества с внештатными исполнителями

С помощью самозанятых бизнес может быстро найти исполнителей для решения срочных, разовых, узкоспециализированных или проектных задач. Но такое сотрудничество несет некоторые риски — снизить их помогает платформа Консоль.Про.

Как сократить издержки и снизить риски сотрудничества с внештатными исполнителями
Обзоры новостей

⚡️ Итоги дня: в России начнут делать просекко, хакеры следят за перепиской в Telegram, а водителей оштрафуют за езду на зимней резине и за парковку во дворе

Подготовили обзор главных событий дня — 31 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Советы бухгалтерам в преддверии выходных. Похмелье: никогда не было и вот опять

Выходные прошли, а похмелье осталось? Рассказываем клеркам, как себе помочь, и напоминаем про красные флаги.

6
Маркетинг

Дистанционные продажи лекарств выросли в 10 раз

Минздрав ожидает, что к концу 2024 года объемы онлайн-продаж лекарственных средств составят 100 млрд рублей.

Интересные материалы

Бухгалтерский учет штрафов

От ответственности за налоговые правонарушения не застрахована ни одна компания. В нашей статье расскажем, как отразить в бухгалтерском учете начисление и уплату налоговых санкций, а также приведем примеры проводок.

Бухгалтерский учет штрафов