מאמר נבחר

קווים מנחים להזדהות מאובטחת ברשת

כיצד לאפיין ולהטמיע תצורת הזדהות חזקה ללא פגיעה בפעילות התפעולית השוטפת?

קרא עוד
 

משרות אבטחת מידע

מומחה אבטחת מידע /
Ethical Hacker

לחברת איי פי וי סקיוריטי דרוש/ה מומחה אבטחת מידע עם נסיון מוכח

לפרטים, נא להקיש כאן
 
דף הבית ארכיון התראות התראה מספר 22
התראה מספר 22
headerAlert
יום חמישי, 22 בספטמבר 2011 | כג' באלול תשע"א

alertDetails_02

פרצות אבטחה חמורות וטלאים קריטיים ממיקרוסופט, סיסקו, HP ו-Adobe

alertDetails_04

גבוהה מאוד

alertDetails_06 מיידית (ר' המלצות להתנהגות בהמשך)
יש לכם מידע נוסף? שתפו אותנו ואת הקולגות שלכם, שילחו דוא"ק ל- alerts@ipvsecurity.com


ללקוחותינו שלום,

חבילת העדכונים מבית מיקרוסופט כללה החודש רק 5 טלאי אבטחה מרכזיים, שכולם הוגדרו ברמת סיכון בינונית. יחד עם זאת, ולמרות שניצול הפרצות אינו אלמנטרי הפעם ותלוי בגורמים טכניים נוספים, אנו ממליצים לבחון בצורה מעמיקה את אפשרות התקנת העדכונים הרלוונטיים.

חברת סיסקו פרסמה במהלך החודש האחרון מגוון גדול יחסית של פרצות במוצריה, זאת לאחר שבחודש הקודם לא פורסמה אפילו התראה אחת. ברוב המוחלט של המקרים הפרצות עלולות לגרום לקריסת היישום הפגיע.

חברת HP מפרסמת החודש מידע על 5 עדכונים ב-5 משפחות של מוצרים שונים, רובן אינן בעלות השפעה חמורה, אולם מומלץ לבדוק את אפשרויות המימוש ופוטנציאל הנזק בהתאם לפריסת הציוד והתוכנות בארגונכם.

חברת Adobe הודיעה החודש על 3 עדכונים למוצרים שונים, אולם בחבילות אלו כלולים כ-34 תיקוני פרצות שונות. טלאי אבטחה כבר זמינים לתיקון, ומומלץ לשדרג את התוכנה הפגיעה בהקדם.

באופן כללי, דירוג רמת החומרה של פגיעות מסוימת ע"י היצרן מושפע ממספר גורמים, כגון:

  • פוטנציאל הניצול של הפגיעות
  • תוצאותיו המשוערות ועקביות קבלת התוצאות בפועל
  • נפיצות האפליקציה המכילה את הפגיעות
  • חשיבותה של האפליקציה בארגון

המלצתנו היא לבחון לעומק את האפליקציות המכילות את הפגיעויות שפורסמו ואת פריסתן בארגון שלכם, מכיוון שלעיתים תיתכן אי-התאמה בין רמת החמרה המיוחסת לפגיעות ע"י יצרן התוכנה, לבין משמעות הפגיעות בארגון הספציפי שלכם

בברכת חג שמח ושנה טובה,

צוות איי פי וי סקיוריטי בע"מ

arrow מיקרוסופט

סט העדכונים לחודש ספטמבר כפי שפורסם באתר מיקרוסופט היה קטן יחסית, וכלל 5 טלאי אבטחה בסך הכול. כל העדכונים הוגדרו ברמת סיכון "חשובה", הרמה השנייה בחומרתה אחרי "קריטית", אולם מומלץ לבחון את ההשלכות הספציפיות של פרצות אלו מול כל מערך מחשוב בנפרד. מומלץ גם לשים לב לטלאים MS11-071, MS11-072, MS11-073, שתקפים עבור כל מערכות ההפעלה מבית מיקרוסופט. טלאים אלו מתקנים שלל פרצות המאפשרת הרצת קוד זדוני לאחר פתיחת קובץ טקסט או Office כלשהו (.txt, .doc, .xls וכדומה) שהוכן במיוחד. הסיבות העיקריות לסיווג פרצה זו ברמת סיכון "חשובה" ולא "קריטית" הן:

  • על מנת להריץ את הקוד הזדוני בעת פתיחת המסמך על ידי המשתמש, ישנו הכרח למקם קובץ DLL "משלים" באותה ספרייה.
  • סביבת ההרשאות שבה מורץ הקוד הזדוני תלויה בהרשאות המשתמש שפתח את הקובץ, ולכן לא מדובר בקבלה מיידית של הרשאות ניהוליות.

הפרצה שמתקן טלאי האבטחה MS11-070 עלולה לאפשר לתוקף קבלת הרשאות ניהוליות, אולם היא תופעל רק במידה והתוקף כבר מחובר באופן מקומי לתחנה המריצה שירות WINS.

הטלאי החמישי והאחרון בסט העדכונים לחודש זה, MS11-074, מתקן פרצה העלולה לאפשר קבלת הרשאות ניהוליות במערכות SharePoint, אולם גם במקרה זה היא אינה ניתנת לניצול ללא הרשאות משתמש קודמות כלשהן במערכת.

ללקוחות העושים שימוש נרחב במוצרי סיסקו מומלץ לעיין בפרסום זה מטעם החברה, הבודק את ההשלכות האפשריות של הפרצות שפורסמו על ידי מיקרוסופט על מוצרי סיסקו.

arrow סיסקו

לאחר חודש שבו לא פרסמה אפילו התראה אחת, הודיעה חברת סיסקו במהלך החודש האחרון על לא פחות מ-17 פרצות ב-13 מוצרים שונים. רובן המוחלט של הפרצות סווגו ברמת סיכון בינונית, ומיעוטן ברמת סיכון נמוכה.

התוכנות והמוצרים הפגיעים העיקריים שהופיעו בדיווחים אלו כוללים את:

Cisco IOS, Nexus Series Switches, Unified Communication Manager, TelePresence.

ניצולה של כל אחת מהפרצות משפיע באופן שונה על המערכת הפגיעה, אולם רובם המכריע עלול לשמש לגרימת DoS עבור השירות הפגיע, ללא צורך בהזדהות כמשתמש חוקי במערכת.

בניגוד לרוב הפרסומים הקודמים של חברת סיסקו, הפעם כמחצית מהפרצות שהובאו לידיעת הלקוחות עדיין אינן כוללות טלאי אבטחה מתאים לתיקון הבעיה. במידה ופגיעות מסוימת נמצאה רלוונטית לסביבת המחשוב, אנו ממליצים להתעמק בפתרונות ה-workaround המוצעים ולא להמתין עד לפרסום הטלאים הרשמיים.

arrow HP

בהתאם לפרסומים באתר Secunia, פרסמה חברת HP במהלך החודש האחרון 5 חבילות טלאי אבטחה עבור מספר מוצרים ותוכנות.

יחד עם זאת, רק פירצה אחת הוגדרה ברמת סיכון קריטית עבור תוכנת ה-Easy Printer Care. פירצה זו עלולה לאפשר הרצת קוד זדוני והשתלטות על מחשבי משתמשים בהם מותקנת התוכנה, לדוגמה לאחר ביקור באתר זדוני שהוכן למטרה זו.

כל שאר הפרצות הוגדרו ברמת סיכון בינונית ומטה - עשר (10) פרצות בתוכנת ה-Network Node Manager, פירצה אחת בתוכנת ה-Business Service Automation, שלוש (3) פרצות בתוכנת ה-NonStop Server, ופירצה אחת בתוכנת SiteScope.

ברוב המקרים מדובר בפרצות המאפשרות עקיפת מערך ההרשאות או הרצת קוד זדוני, אולם הדורשות תנאים נוספים על מנת להגיע לניצול מוצלח. בכל המקרים חוץ מאחד (SiteScope) קיים טלאי אבטחה זמין להתקנה באתר היצרן עבור כל הפרצות שפורסמו.

arrow Adobe

חברת Adobe אומנם פרסמה במהלך החודש האחרון רק 3 חבילות של טלאי אבטחה עבור מוצריה, אולם הן מכילות כ-34 תיקוני פרצות שונים. 2 מהחבילות הוגדרו ברמת סיכון קריטית, ואחת ברמה נמוכה. את כל הפרצות, ללא קשר לרמת חומרתן, ניתן לנצל גם בצורה מרוחקת.

החבילות הקריטיות פורסמו עבור סדרת תוכנות ה-Adobe Acrobat/Reader שכללה לא פחות מאשר 27 (!) תיקוני פרצות, ועבור תוכנת ה-Flash Player שכללה 6 תיקוני פרצות קריטיות.

בכל המקרים ניצול חלק מהפרצות עלול להוביל לאפשרות השתלטות על מערכת המשתמש, לדוגמה לאחר ביקור באתר זדוני. הפירצה השלישית שהוגדרה ברמת סיכון נמוכה יחסית אותרה בתוכנת ה-ColdFusion, והיא מאפשרת ביצוע מתקפת XSS.

מפני כל הפרצות ניתן להתגונן על ידי התקנת טלאי אבטחה מתאימים.

arrow ומה באיי פי וי סקיוריטי

במידה והינכם מעוניינים בקביעת פגישה עם מומחה אבטחת מידע של איי פי וי סקיוריטי, לחצו כאן!


נשמח לשמוע מכם תגובות, הערות והארות וגם ללמוד מניסיונות ההתמודדות שלכם עם איומי אבטחה שונים, תולעים ושאר מזיקים. כמובן שגם נשמח להשיב על כל שאלה ובאופן כללי לסייע בייעוץ והכוונה איפה שאפשר.

שתפו אותנו ואת הקולגות שלכם - אם יש לכם מידע נוסף שיכול לעזור לקולגות שלכם בארגונים אחרים, נא שילחו לנו את המידע כך שנוכל להעבירו באופן ענייני וחסוי. נא שילחו דוא"ל ל- alerts@ipvsecurity.com

להצטרפות לשירות ההתראות של איי פי וי סקיוריטי בע"מ הקש כאן!

הינכם מוזמנים לשלוח הודעה זו לכל גורם שלישי ולו בתנאי שההודעה תישלח במלואה על כל פרטיה.

הצהרה חשובה: חברת איי פי וי סקיוריטי מלקטת את המידע ואוספת את הנתונים ממקורות שונים ומשתדלת לנתחם ולהביאם בפני לקוחותיה באופן הממצה ביותר על מנת לעזור בשיפור מצב אבטחת המידע. עם זאת, חברת איי פי וי סקיוריטי בע"מ אינה אחראית לנכונות מלאה של המידע וכל פעולה שתתבצע על ידי מי מנמעני שירות זה הינה על אחריותו המלאה של הקורא בלבד.

איי פי וי סקיוריטי בע"מ
כל הזכויות שמורות לאיי פי וי סקיוריטי בע"מ, רעננה (2011) ©

תגובות (0)Add Comment


הוסף תגובה


busy
 

מאמרים קשורים