Android

Efter CERT-advarsel leverer Microsoft AutoRun Fix

Transform field service with Microsoft Dynamics 365

Transform field service with Microsoft Dynamics 365
Anonim

Microsoft udskyder en softwareopdatering til nogle Windows-brugere, der løser en fejl i Windows AutoRun-softwaren, der bruges til automatisk at starte programmer, når dvd'er eller USB-enheder introduceres til pc'en.

Fejlrettelsen, leveret via Microsofts standard automatiske opdateringssystemer, kommer en måned efter, at US Computer Crash Team Team (US-CERT) udstedte en sikkerhedsalarm, der varslede, at Windows ikke deaktiverede AutoRun korrekt i Windows 2000, XP og Server 2003.

"Deaktivering af AutoRun på Microsoft Windows-systemer kan hjælpe med til at forhindre spredning af ondsindet kode, "sagde CERT i sin rådgivende. "Men Microsoft's retningslinjer for at deaktivere AutoRun er ikke fuldt effektive, hvilket kan betragtes som en sårbarhed."

[Yderligere læsning: Sådan fjernes malware fra din Windows-pc]

Microsoft havde sagt, at tekniske brugere kunne deaktivere AutoRun ved at indstilling af en Windows-registreringsværdi kaldet NoDriveTypeAutoRun til 0xFF. Problemet var, at selv med denne værdi, ville nogle versioner af Windows starte AutoRun-programmer, når brugeren klikker på en enheds ikon ved hjælp af Windows Stifinder.

Det kan betyde store problemer for nogle brugere, da den udbredte Conficker-orm bruger AutoRun at sprede fra USB-enheder til pc'er.

Der har været en intern debat i Microsoft om, hvorvidt Windows skal aktivere AutoRun som standard, da softwaren kan misbruges. AutoRun hjalp installere den berygtede Sony rootkit-kopibeskyttelsessoftware på brugernes pc'er for fire år siden.

Selv om Microsoft beskriver sin løsning som en usikkerhedsopdatering, har patchen "sikkert sikkerhedsmæssige konsekvenser", siger Ben Greenbaum, en senior forskningschef med Symantec Security Response. "Det tillader brugere, der med god grund forventede et vist beskyttelsesniveau ud af funktionen for faktisk at få det beskyttelsesniveau."

Det viser sig, at Microsoft faktisk havde lavet en patch for problemet, hvilket brugerne kunne downloade sig selv, så langt tilbage som i maj 2008. Det havde også skubbet ud en juli opdatering, der løste problemet for Vista og Server 2008; men denne løsning blev ikke automatisk opdateret til brugere af Windows 2000, XP og Server 2003 til tirsdag.