Nie korzystaj z F1 w Windows XP. Lukę bezpieczeństwa odkrył Polak

Microsoft ostrzega użytkowników Windows XP przed wciskaniem klawisza F1, do czego zachęcają niektóre odwiedzane witryny. To hakerzy próbują przejąć kontrolę nad komputerem korzystając z niezałatanej dziury w systemie.
Błąd w języku VBScript umożliwiający atak na system użytkownika odkrył Polak, Maurycy Prodeus. Stwarzane przez niego zagrożenie ocenił jako "średnie" ze względu na konieczność reakcji użytkownika. Jednak jak przyznał Microsoft, hakerzy którym uda się wykorzystać tę lukę, mogą przejąć całkowitą kontrolę nad komputerem ofiary.

Microsoft w dokumencie opisującym błąd napisał, że jest on związany ze sposobem, w jaki VBScript wchodzi w interakcję z pomocą Windows podczas korzystania z Internet Explorera. Złośliwy kod może zostać uruchomiony, gdy użytkownik zachęcony przez stronę wciśnie klawisz F1.

Według Microsoftu atak hakerów z wykorzystaniem błędu jest możliwy w systemach Windows 2000, Windows XP, a także Windows Server 2003, przy korzystaniu z Internet Explorera w wersji 6, 7 lub 8. Okienko zachęcające do użycia F1 może pojawiać się bez końca, nagabując użytkownika do wciśnięta klawisza pomocy.

"Tymczasowo użytkownikom radzimy nie korzystać z klawisza F1" napisał na blogu David Ross, inżynier z centrum The Microsoft Security Response Center (MSRC).

Do czasu opracowania łaty bezpieczeństwa można zablokować pomoc Windows. Procedura jest opisana w dokumencie Microsoftu. Pozwoli to uniknąć uruchomienia złośliwego kodu, po odruchowym lub incydentalnym wciśnięciu klawisza F1.

Firma z Redmond nie podała dokładnej daty publikacji poprawki. Następna, planowana aktualizacja bezpieczeństwa jest przewidziana na 9. marca.
Tagi: luka bezpieczeństwa, aktualizacja, Microsoft, VBScript, Windows XP
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (29)

~soe

02-04-2010 13:30

Aby obejrzeć nagie zdjęcia Martyny Wojciechowskiej naciśnij F1. :P

~azja

07-03-2010 20:32

strach się bać.

~Zeke

03-03-2010 14:05

@max Nie tylko o bazach nic nie wie - z jakiegoś powodu do baz danych wmieszał Veritas: "serwery www i proste bazy danch(proste bo nikt powazny nie działa na mysql tylko mssql i veritasy)" Troll bełkoczący klasyczny (ten spod dziewiątki, żeby nie było :) )

~max

03-03-2010 12:02

re mój nowy ulubiony trol (89.72.211.9): "proste bo nikt powazny nie działa na mysql tylko mssql". Każdym kolejnym postem dajesz dowód, że jesteś przyg*upem. Nie znasz się, ale piszesz. Piszesz aby pisać. Co ty wiesz o bazach? Jeśli dla ciebie Linux to tylko mysql, to widać, że nie wiesz o bazach nic. Jeśli dla ciebie szczytem profesjonalizmu jest MS SQL, to widać, że cały temat baz danych znasz z ulotek reklamowych (może Długosz coś naskrobał?) Jesteś równie żałosny co twój kolega tadek. Do ramonesa też ci niewiele zresztą brakuje. Kiedy wreszcie prawo jazdy na internet?

~max

03-03-2010 11:53

Może pojedziemy wszyscy do ramola po tysiąc złotych? Przy okazji zobaczymy, jaki z niego chojrak w realu;)

~Wesoły

03-03-2010 09:32

Ramol, z miłą chęcią. Gdzie mam się zgłosić po te 1000zł ?

~agh

03-03-2010 08:35

@ramones "A co do linuksów, to daję ci 1000zł. jak uda ci się cokolwiek wydrukować w 60sek. po podłaczeniu w usb drukarki Epson/HP/Samsung" - to podłącz pod Vistą drukarkę HP Laserjet 1000... Tak, nie ma do nich driverów i niestety żaden system w automagiczny sposób nic nie zrobi. Za to pod Lin tą drukarkę postawisz w 60 s dzięki HPLIP. Gdzie te 1000 zł? "BT,dial-up,modem3g można przesyłać, czego żaden z linuksów nie potrafi" - pierwszy wynik z Googla: [[http://tuxmobil.org/linux_on_laptops_with_umts_cards.html]]. Jak piszesz FUD, to wysil się chociaż trochę, a nie porażaj swoją ignorancją...

~haker

02-03-2010 23:28

Jak zrozumialem artykul to haker to niby ma byc osoba ktora ma wykorzystac blad do przestepstwa ale czy prasa nie moze sie w koncu nauczyc haker to dobra osoba(nie przestepca) natomiast przestepca jest cracker i to on robi wam psikusy kochani czytelnicy takze nie wierzcie niekompetentym dzienikarza oczerniajacym porzadnych ludzi.

~ramones59

02-03-2010 23:11

IP: 88.199.116.7 @"Wesoły" A po co mi twój trojan do ff3.6 już wystarczy w nim innych dziur których nikt nie łata dopuki ktoś nie ujawni, więc nie czaruj nas mitami o bezpiecznych linux i ff3 bo to bajki i ty wiesz o tym dokładnie jak Ja. A co do linuksów, to daję ci 1000zł. jak uda ci się cokolwiek wydrukować w 60sek. po podłaczeniu w usb drukarki Epson/HP/Samsung, zapewniam że pod MS wszystko gotowe i drukuje natychmiast. O problemach linuksów z połaczeniami w BT,dial-up,modemy3G nie będę już pisał i kopał tego badziewia linuks w każdej free odmianie.:D Zapewniam że MS śmiga bez problemów i pliki-dane w BT,dial-up,modem3g można przesyłać, czego żaden z linuksów nie potrafi i nic dziwnego że ludzie wolą ten wasz nielubiany MSwin.

~Gość

02-03-2010 22:17

Pewnie że nie dorasta Ramol. Żaden z istniejących na rynku systemów nie może się pochwalić taką ilością dziur i wirusów jak Windows. Poza tym właśnie Twoja klawiatura zmniejszyła się o 1 klawisz :P A na poważnie, weź sobie i Ty zainstaluj antyramola.

~ramones59

02-03-2010 21:41

IP: 80.95.248.231 @"Zeke" IP: 88.199.116.7 @"Wesoły" A może dzieci tak sobie naleją do pustej łepetyny trochę oleju rzepakowego i do psychiatry kretyni, bo naprawdę żal mi was pajace i te wasze trojany skrypty do syfu jakim jest ff3 z waszymi badziewiami linuks na poziomie softu do opiekacza i tel.komórkowego. Przykro mi to stwierdzić, ale życie jest brutalne i wasz linux w żadnej odmianie nawet nie dorasta do win7. Ale dla piraciarzy i gamoni bez kasy na starych gratach napewno wystarczy mint9,kubutu i inne śmieszne odmiany dla garstki dzieciaków z gimnazjum.:D

~ramones59

02-03-2010 21:32

A Ja myślę że zaczynają w MS celowo podawać nowe info o dziurach w XP aby szybko uśmiercić system którego używa 70% i tak nakłonić do zmiany na win7. Podobnie było z IE6 jak stała się bardzio zła i szybko została skreślona w MS w ostatnich tygodniach.. to zapowiada celowe działania MS aby XP również jako zły szybko skreślić przed 2014rokiem. Jak dla mnie te luki i dziury to młyn na wodę i polecam jednak do systemu NortonSecurity

~Kubus

02-03-2010 21:20

Czy ja wiem, czy MS SQL nie jest w użyciu? A czy firmy (większe lub mniejsze) będą się chwalić jak zbudowały systemy intranetowe? Być może ciężko znaleźć MS SQL wspierający jakiś portal www (no może poza IDG, gdzie czasami komunikaty o błędach zdradzały użytą infrastrukturę), ale z osobistego doświadczenia nie ferowałbym takich wyroków :) Poza tym ciekawe, czy ten bug działa w WSS 2008? Miałem co prawda krótkie doświadczenia z tym systemem, niemniej jego zabezpieczenia mogły momnetami doprowadzić do szału (dlaczego znowu coś nie działa)...

~Gość

02-03-2010 20:40

@Zeke, Antyramol jest na ramola. Dałem prosty opis jak dodać nową osobę. Wystarczy sobie wyedytować plik. @Gość, dziura w Linuksie się znajdzie od czasu do czasu ale reakcja na nią jest diablo szybka. Soft na poziomie obecnego wieku jest jak najbardziej. Idź na giełdę w Nowym Yorku która działa na Linuksie i zapytaj się czy używają MySQL :P Serwery WWW na Linuksie to standard na rynku. Znaleźć coś na Windowsie ciężko bo nikt tego syfu nie chce. Miałem doświadczenie z Windowsami w tej materii i szybko mi ochota przeszła. Te śmiecie nie potrafią sobie poradzić z dużą ilością połączeń. Żałosne. Zaręczam Ci również że mssql mało kto używa. To jedna z najgorszych baz danych na rynku. Teraz wiem czego mówisz o Win98. Twoja wiedza zatrzymała się 12 lat temu. Czas dorosnąć.

~Zeke

02-03-2010 20:12

@Wesoły Dodaj tego spod dziewiątki do antyramola, taki sam ekspert i yntelygent.

~Gość

02-03-2010 20:02

ramones dziur w linuksach jest nieduzo.....za to softu na poziomie obecnego wieku(większośc to syf na poziomie win98) jest znacznie mniej przez co te systemy nadaja sie tylko do prostych zastosowań typu biuro net oglądanie filmów....w zastosowaniach pro jako serwery www i proste bazy danch(proste bo nikt powazny nie działa na mysql tylko mssql i veritasy)

~Gość

02-03-2010 18:49

Pierwsze wygooglowane zenn skoro pytasz [[http://www.thetechherald.com/article.php/201009/5309/Microsoft-investigating-three-year-old-winhlp32-flaw-in-Internet-Explorer]]

~fffatman

02-03-2010 18:27

Możność przejęcia systemu perzez fałszywe pliki hlp w XP, fałszywe addony do Ff obchodzące UAC... ale dla DD no 1 w bezpieczeństwie bo są darmowe antywirusy. Szacun. Było jeszcze wprowadzić dyscyplinę dodatkową w teście: dostępność latwych w obsłudze i darmowych narzędzi czyszczenia rejestru.

~fffatman

02-03-2010 18:19

@Wesoły: Kilka dni temu było to dla mnie oczywiste a od wczoraj niejasne. @zenn: "możesz podać źródło informacji o tym, że dziura znana jest od trzech lat?" Spytaj gugla, buzz ma już kilka dni.

~zenn

02-03-2010 17:58

@Wesoły: możesz podać źródło informacji o tym, że dziura znana jest od trzech lat?

~ramones59

02-03-2010 17:56

Znów trolle limuksowe bzdury piszą i żal czytać poziom przedszkola.:) A może tak pingwiny ujawnią ile dziur i syfu jest już w linuksach, a o waszej najgorszej dziurawej przeglądarce roku 2009/2010 ff3 to nawet nie warto wspominać jak wtyczka była Trojanem.:D Takiego syfu to nawet IE8 i MSwin. nigdy swoim użytkownikom nie serwowały za free.

~phi

02-03-2010 17:44

Ja Wam mówię, VS na każdym desktopie na pewno pomoże:)

~Wesoły

02-03-2010 16:59

Do każdego Windowsa, blokada klawisza F1 gratis. Sprzętowa (automatyczna blokada na klawisz współpracująca z klawiaturami Microsoftu) albo programowa (Microsoft F1 Blocker Pro SP2). Jak tak dalej pójdzie to użytkownicy Windowsa po klawiaturze będą chodzić jak saper po polu minowym :-) Zeke, lata treningu i da radę.

~Zeke

02-03-2010 15:52

@Wesoły Nielogiczny jesteś, jak może cerować skarpetki ktoś, kto nie zauważa dziur :)

~Gość

02-03-2010 15:52

"Tymczasowo użytkownikom radzimy nie korzystać z klawisza F1" Tymczasowo uzytkownikom radzimy nie korzystać z systemów firmy M$

~Wesoły

02-03-2010 14:18

A to Długosz taki "mądry był". Facet powinien cerować skarpetki a nie zajmować się IT. Windows 7 ma już 2 niezałatane dziury, a Internet Explorer 8 którego nadal nie można usunąć aż 4. A dla tych co twierdzą że można proponuje eksperyment. Odłączcie kompa od sieci, wywalcie IE8 a potem spróbujcie je ponownie zainstalować. Ni z gruchy ni z pietruchy bez żadnego ściągania plików, płyty z windowsem itp IE8 magicznie powróci.

~bziczum

02-03-2010 14:18

Ten artykuł to chyba jakiś prima-aprilisowy żart. Wierzyć się nie chce, żeby można było w tak prosty sposób włamać się do systemu Windows. Jeżeli to prawda, szczerze współczuję użytkownikom tego systemu.

~rusineck

02-03-2010 13:32

IDG jako tuba propagandowa Microsoftu o tym niestety nie napisze. Dla nich Windows 7 bije inne systemy na głowę szczególnie jeśli chodzi o bezpieczeństwo (sic!)

~Wesoły

02-03-2010 13:08

Mogliście jeszcze dodać że dziura ta jest znana ZALEDWIE od 3 lat :-)

Polecane

Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »