Microsoft: błąd w Windows Media Player niegroźny

30 grudnia 2008 14:02, Ludwik Krakowiak
Koncern z Redmond odrzuca doniesienia o tym, jakoby programowy odtwarzacz multimedialny tej firmy zawierał poważną lukę, umożliwiającą cyberatak na komputer użytkownika.
Niezależny ekspert, Laurent Gaffi, uważa, że luka w Windows Media Playerze może być wykorzystana przez odtworzenie w programie spreparowanego przez cyberprzestępcę pliku z rozszerzeniem WAV, SND lub MID. Systemy narażone na atak to jego zdaniem Windows XP i Vista.

Gaffi przekonywał, że błędem obarczonych jest kilka wydań WMP, wliczając w to wersje 9, 10 i najnowszą, jedenastą. Do swojego zgłoszenia, zamieszczonego w serwisie Bugtraq, dołączył również przykładowy (proof-of-concept) kod, mogący służyć do zdalnego uruchomienia niebezpiecznego programu na zaatakowanej maszynie.

Microsoftowi nie spodobało się, że Gaffi opublikował informacje o luce przed poinformowaniem o niej firmy. Koncern uznał też jego twierdzenia za nieprawdziwe. Christopher Budd, przedstawiciel Microsoft Security Response Center, na łamach bloga oznajmił, że możliwość zdalnego uruchomienia kodu w zaprezentowany przez Gaffiego sposób nie występuje. Przyznał on jednak, że dołączony przez eksperta przykładowy kod powoduje zamknięcie Windows Media Playera, chociaż możliwe jest ponowne jego uruchomienie w sposób nie wpływający na stabilność pracy całego systemu.

Analizą problemu zajęła się również inna komórka giganta z Redmond, grupa Security Vulnerability Research and Defense - jej przedstawiciele, Jonathan Ness i Fermin Serna przekonują, że błędu w żaden sposób nie można wykorzystać do zdalnego ataku.

Firmie zdarzyło się - i to w tym roku - wycofać z wcześniejszych twierdzeń o nieszkodliwości pewnej luki. W kwietniu br. koncern ostrzegł o błędzie w Windows, który mógłby być wykorzystany przez cyberprzestępcę do zmiany uprawnień dostępu do komputera lokalnego, podczas gdy kilka tygodni wcześniej informował, że nie jest to luka w systemie.


Komentarze (3)

  • karzeł reakcji
  • 2008-12-30 15:16:17

nie wiem co chcecie od Microsoftu, przecież to nie jest luka tylko funkcjonalność

  • Ja
  • 2008-12-30 16:21:00

Istnieje dość duża różnica między luką a błędem. W tym przypadku jest dość jasne, że nie chodzi o lukę. Jest to błąd wynikający z przepełnienia przy dzieleniu (lub dzielenia przez zero). Jako że wyjątek ten nie jest przechwytywany w quartz.dll, jest przekazywany do systemu, który zgłasza nieobsłużony wyjątek i nakazuje zamknięcie aplikacji. Ten typ wyjątku nie może doprowadzić do wykonania kodu, co najwyżej do zamknięcia odtwarzacza (w najgorszym przypadku zostanie zakończony proces explorer.exe w Windows 2000).

  • Gosc
  • 2008-12-31 16:12:59

Ja tam nie wiem, od kiedy mam oryginalnego XP nie mam problemów, przecież non stop są aktualizacje które to wszystko naprawiaja. Więc o co chodzi? Że jest luka? No to jest, legalnym użytkownikom nie straszna bo zaktualizują sobie system i po kłopocie, a piratami nikt się nie przejmuje przeciez.

reklama

Popularne produkty

Nokaut

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin
Polityka prywatności - Serwis zgodny z ASME
Serwisy IDG - Reklama -
© Copyright 2011 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001