vulnerabilita_48pxIn questa categoria sono visualizzati i bollettini di sicurezza pubblicati dal CERT-SPC relativi alle vulnerabilità informatiche che interessano la sicurezza delle tecnologie in uso alle pubbliche amministrazioni connesse al Sistema Pubblico di Connettività (SPC). Soltanto le vulnerabilità valutate critiche ed importanti, secondo lo metrica CVSS con valore superirore a 7,5,  sono preventivamente segnalate dal servizio di "early warning"; per le altre vulnerabilità il CERT-SPC eroga il servizio informatico alle Amministrazioni che ne fanno espressamente richiesta secondo la procedura condivisa.

vulnerabilità "zero-day"

Microsoft: aggiornamenti di sicurezza per il mese di Gennaio
(0 voti, media 0 su 5)
Mercoledì 13 Gennaio 2010 10:13

Microsoft ha reso disponibile un aggiornamento di sicurezza nell'ambito del programma mensile di rilascio del software correttivo per le proprie tecnologie. Il bollettino MS10-001 corregge una vulnerabilità (CVE-2010-0018) relativa a Embedded OpenType (EOT)  - 972270 - che interessa le seguenti versioni di Microsoft Windows:

Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 and Windows XP Service Pack 3
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 with SP2 for Itanium-based Systems
Windows Vista     
Windows Vista, Windows Vista Service Pack 1, and Windows Vista Service Pack 2
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1, and Windows Vista x64 Edition Service Pack 2
Windows Server 2008 for 32-bit Systems and Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for x64-based Systems and Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for Itanium-based Systems and Windows Server 2008 for Itanium-based Systems Service Pack 2
Windows 7 for 32-bit Systems
Windows 7 for x64-based Systems
Windows Server 2008 R2 for x64-based Systems
Windows Server 2008 R2 for Itanium-based Systems

Una vulnerabilità analoga era sta già corretta da Microsoft nel bollettino MS09-029 di Luglio del 2009 illustrata dal CERT-SPC in questo articolo. Embedded OpenType Font Engine (EOT) consente la gestione integrata di determinati tipi di carattere nei documenti visualizzati anche via web e permette la corretta visualizzazione e formattazione di caratteri a prescindere dalla disponibilità sul proprio sistema di quei font.

La vulnerabilità interessa i tipi di carattere EOT, e si manifesta quando avviene la decompressione attraverso LZCOMP (t2embed.dll) di tipi di carattere Microtype Express contenenti valori alterati in grado di causare un'errata allocazione della memoria (integer-overflow).

La vulnerabilità se sfruttata con successo da un attaccante consente l'esecuzione remota di codice arbitrario nel contesto di sicurezza dell'utente. Lo scenario di attacco compatibile con le caratteristiche di questa vulnerabilità prevede la predisposizione di un documento Office (Microsoft Office PowerPoint, Microsoft Office Word) o di una pagina web (HTML) che contiene o richiama particolari tipologie di caratteri predisposti con parametri alterati in grado di creare l'errata allocazione della memoria. E' necessaria, pertanto, l'interazione da parte dell'utente che deve essere indotto dall'attaccante a visitare pagine web o ad aprire documenti Office appositamente predisposti. Gli utenti connessi al sistema vulnerabile con privilegi di Amministratore risultano maggiormente esposti rispetto agli utenti con privilegi ristretti.

Considerata la tendenza ad utilizzare siti web per diffondere malware e la facilità di realizzare exploit in grado di sfruttare questa specifica vulnerabilità, si raccomanda la massima prudenza e l'installazione tempestiva degli aggiornamenti.

Ulteriori dettagli ed il software correttivo sono disponibili presso la seguenti URL:

http://www.microsoft.com/technet/security/Bulletin/MS10-001.mspx 

Commenti

E' necessario autenticarsi per poter inviare commenti
Ultimo aggiornamento Mercoledì 13 Gennaio 2010 10:56