Cентябрьская серия патчей от Microsoft

12/09/2007 10:33

Как и было обещано, вчера компания Microsoft обрадовала пользователей семейства ОС Windows очередной ежемесячной серией обновлений. Нужно отметить, что Microsoft изначально планировала опубликовать пять бюллетеней безопасности. Предполагалось, что заплатки будут выпущены для Windows 2000, среды Visual Studio 2002/2003/2005, пейджера MSN Messenger версий 6.2, 7.х, 8.0, средств Windows Services for Unix и пакета Windows SharePoint Services. Однако в окончательную серию патчей заплатка для Windows SharePoint Services не вошла. Брешь в операционной системе Windows 2000 охарактеризована критически опасной. Проблема связана с особенностями работы компонента Microsoft Agent. При помощи сформированной особым образом ссылки злоумышленник может выполнить произвольный вредоносный код на удаленном компьютере. Еще три уязвимости получили статус важных. Дыра в интернет-пейджерах MSN Messenger и Windows Live Messenger теоретически позволяет захватить полный контроль над ПК жертвы. Для организации нападения злоумышленнику необходимо вынудить пользователя принять участие в сеансе видеосвязи. Если жертва согласится на предложение, то атакующий при помощи сформированного специальным образом пакета данных может спровоцировать ошибку переполнения "кучи" (области памяти, выделяемой программе для динамически размещаемых структур данных). После этого на ПК может быть выполнен произвольный вредоносный код. Дыра в средствах Windows Services for Unix может использоваться злоумышленником с целью повышения собственных привилегий в системе. Брешь присутствует в Windows Services for UNIX версий 3.x. Наконец, еще одна уязвимость устранена в среде разработки приложений Visual Studio. Проблема связана с ошибкой, возникающей при обработке составленных специальным образом RPT файлов. Дыра теоретически может использоваться с целью получения несанкционированного доступа к компьютеру.
Описания уязвимостей