Jäta vahele ja mine sisule
MW

Microsoft Web Client NTLM Authentication Vulnerability Patch (Windows Me)

Kirjastaja: Microsoft
Viiruste suhtes skaneeritud Windows Free
Lae alla vMS01-001 71K allalaadimisi
VersioonMS01-001
Kirjastaja Microsoft
Väljalaske kuupäev5. dets 2008
Kuupäev lisatud12. jaan 2001
Os nõudedWindows, Windows Me
NõudedWindows Me, Office 2000 NOT installed
Allalaadimisi kokku70 952
HindFree

Kirjeldus

See plaaster kõrvaldab Microsoft Office 2000, Windows 2000 ja Windows Me-ga kaasas oleva komponendi turvaauku. See haavatavus võib teatud asjaoludel lubada pahatahtlikul kasutajal hankida veebiserverist Office'i dokumenti taotledes teiselt kasutajalt krüptograafiliselt kaitstud sisselogimismandaadid.

Web Extender Client (WEC) on komponent, mis tarnitakse Office 2000, Windows 2000 ja Windows Me osana. WEC võimaldab IE-l faile vaadata ja avaldada veebikaustade kaudu, sarnaselt Windows Exploreri kaudu kataloogi failide vaatamisele ja lisamisele. Rakendusvea tõttu ei järgi WEC IE turbesätteid seoses NTLM-i autentimisega. Selle asemel teostab WEC NTLM-autentimist mis tahes serveriga, mis seda taotleb. Kui kasutaja loob seansi pahatahtliku kasutaja veebisaidiga, kas seda saiti sirvides või sellega seansi algatanud HTML-meili avades, võib saidil olev rakendus jäädvustada kasutaja NTLM-mandaadid. Pahatahtlik kasutaja võib seejärel kasutada parooli tuletamiseks võrguühenduseta jõhkrat jõurünnakut või esitada spetsiaalsete tööriistade abil nende mandaatide variandi, püüdes pääseda juurde kaitstud ressurssidele.

See haavatavus annaks pahatahtlikule kasutajale ainult teise kasutaja krüptograafiliselt kaitstud NTLM-i autentimismandaadid. See iseenesest ei võimalda pahatahtlikul kasutajal saada kontrolli teise kasutaja arvuti üle ega pääseda ligi ressurssidele, millele sellel kasutajal oli lubatud juurdepääs. NTLM-i mandaatide (või hiljem murtud parooli) ärakasutamiseks peab pahatahtlik kasutaja saama sihtsüsteemi eemalt sisse logida. Kuid parimad tavad nõuavad, et kaugsisselogimisteenused blokeeritakse piiriäärsetes seadmetes ja kui neid tavasid järgitaks, takistaksid need ründajal sihtsüsteemi sisselogimiseks mandaate kasutamast.

Korduma kippuvad küsimused selle haavatavuse kohta leiate siit.

Sarnased programmid

Alternatiivid

Rohkem sellest väljaandjast