Articoli e news    Prezzi

Fix provvisorio contro Duqu, Microsoft è in campo

16:44 - 4 novembre 2011 di Elena Re Garbagnati

Microsoft ha riconosciuto la falla nel kernel di Windows che apre le porte al malware Duqu, e ha pubblicato un fix provvisorio. La patch definitiva arriverà in un secondo momento, intanto consiglia di tenere gli antivirus aggiornati ma tranquillizza: il rischio di contagio è basso.

La scoperta di una vulnerabilità zero day nel kernel di Windows per il malware Duqu aveva messo in allerta Microsoft mercoledì scorso. L'azienda di Redmond aveva promesso un rapido aggiornamento di sicurezza, che è parzialmente arrivato.

Questa notte Microsoft ha diffuso una nota nella quale conferma l'esistenza del problema segnalato dagli esperti di Symantec e CrySys, aggiunge alcuni dettagli sulla natura della falla e fornisce un fix provvisorio per la momentanea soluzione del problema, comprensivo di un tool automatico per l'applicazione del fix.

In pratica Microsoft consiglia di chiudere l'accesso alla libreria T2EMBED.DLL, un collegamento dinamico che consente alle applicazioni di visualizzare i font TrueType. Il fix impedisce gli attacchi ma allo stesso tempo non permette di vedere correttamente il carattere nelle applicazioni.

Microsoft ha rilasciato un fix provvisorio per la falla nel kernel di Windows che apre le porte a Duqu

L'aggiornamento stabile e definitivo verrà pubblicato nelle prossime settimane, ma non in occasione del patch day, fissato per l'otto di novembre. In effetti ad aprire le porte del sistema a Duqu è un file di Word, sfruttando una falla nel motore di analisi dei font TrueType Win32k presente in tutte le versioni di Windows da XP a Seven e Server 2008. La vulnerabilità si presenta quando il modulo win32k.sys di Windows non riesce a gestire correttamente il font TrueType. 

Il modulo Win32k.sys è una parte del kernel di Windows che contiene i driver delle periferiche e Windows Manager per il controllo della visualizzazione delle finestre. Inoltre raccoglie gli input da tastiera, mouse e da altri dispositivi e trasferisce i messaggi degli utenti alle applicazioni. Contiene inoltre la Graphics Device Interface (GDI) e funge da connessione per il supporto delle DirectX, che sono implementate in un altro modulo (dxgkrnl.sys).

Il bug riguarda il motore di analisi dei font TrueType Win32k

Nel centro di sicurezza di Microsoft si legge che sfruttando questa falla "un malintenzionato potrebbe eseguire del codice arbitrario in modalità kernel per installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti di amministrazione".

Jerry Bryant, portavoce di Microsoft, ha fatto sapere che la vulnerabilità critica di Windows è già stata sfruttata per installare malware altamente sofisticati in sistemi industriali, e che il fix temporaneo consentirà di mettere al sicuro le reti aziendali fino a quando non sarà elaborata la patch definitiva, al momento in fase di studio insieme ai partner del Microsoft Active Protections Program (MAPP). Attualmente il livello di rischio di contagio è definito basso.

Condividi:   
  • Ultime news
  • Microsoft
  • Sicurezza E Networking

Commenti

Aggiungi un tuo commento
   
Adrythebest 04/11/2011 17:32
 
Ma se il problema risiede nei file di windows, che c'entra word? Se lo apro con openoffice o blocco note?
G-trax 04/11/2011 17:44
 
+1 

 Originariamente inviata da Adrythebest

Ma se il problema risiede nei file di windows, che c'entra word? Se lo apro con openoffice o blocco note?



basta leggere :

libreria T2EMBED.DLL, un collegamento dinamico che consente alle applicazioni di visualizzare i font TrueType

in pratica qualsiasi applicazione che usi i font true type (nello specifico e' stato usato Word) puo' sfruttare la vulnerabilita'
Fall4 04/11/2011 18:00
 
+1 
Nella loro mente perversa questi creatori di malware hanno qualcosa di diabolico e geniale, è eccezzionale come riescano a trovare queste falle che è proprio la parte più difficile di fare una cosa simile, dopo il resto è più facile...
fabri85 04/11/2011 18:23
 
-13 
"La patch definitiva arriverà in un secondo momento"

MA COME E' POSSIBILE? ANCORA NON RIESCONO A RISOLVERE IL PROBLEMA?

assurdo... sconfortato e amareggiato
A causa dei voti negativi ricevuti dagli utenti, questo commento non è visibile. Clicca qui per leggerlo.
Alioth 04/11/2011 18:40
 
+9 

 Originariamente inviata da fabri85

"La patch definitiva arriverà in un secondo momento"

MA COME E' POSSIBILE? ANCORA NON RIESCONO A RISOLVERE IL PROBLEMA?

assurdo... sconfortato e amareggiato



E perchè? Gia c'è un fix ma per la patch un minimo di test si deve fare. Hai idea di quale varietà di configurazioni devono affrontare?
Suvvia..un pò di obiettività!
v4vendetta 04/11/2011 19:43
 
+2 
l'obiettività quando si parla di microsoft o apple non esiste in sto sito ahah

Vaglielo a spiegare che le patch vanno testate, per non rischiare di tralasciare qualcosa e creare più danni con una patch di quanti ne possa fare il worm di per se, specie in sistemi aziendali.
sopaug 04/11/2011 22:48
 
+2 
dimentichi che il 90% dei commenti purtroppo sono opera di ragazzini che con il pc al massimo ci gioca o ci fa le guerre di religione
thunderluca 05/11/2011 20:38
 
OT @Alioth...fatti un giro online, per scoprire che fabri85 è il capotroll su M$...su WP7 non ti dico...Fine OT

Comunque buona la tempestiva azione di Microsoft a "tappare" la falla inizialmente con un fix...
   
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Azienda: Microsoft
  Categoria: Sicurezza
  Tag: Sicurezza E Networking