Корпорация Microsoft выпустила бюллетень безопасности Security Advisory 977377, в котором говорится об обнаружении уязвимостей в протоколах Transport Layer Security (TLS) и Secure Sockets Layer (SSL). Протоколы TLS и SSL используются в нескольких продуктах Microsoft как серверной, так и клиентской направленности. В Microsoft говорят, что уязвимость охватывает все поддерживаемые на сегодня версии ОС Windows, а именно: Windows 2000 SP4, Windows XP (32-bit и 64-bit), Windows Server 2003 (32-bit и 64-bit), Windows Vista (32-bit и 64-bit), Windows Server 2008 (32-bit и 64-bit), Windows 7 (32-bit и 64-bit), а также Windows Server 2008 R2.

В компании говорят, что вчера был выпущен традиционный ежемесячный набор исправлений, в рамках которого были закрыты 26 брешей, однако новые уязвимости в данном наборе не устранены. Софтверный гигант пока лишь расследует уязвимости с SSL и TLS. Также в Microsoft заявляют, что проблема касается не какой-то специализированной реализации этих протоколов, применяемой в ее продуктах, а затрагивает общую архитектуру SSL и TLS, а значит, имеет отношение к многим другим производителям софта.

Сегодня же инженеры из Microsoft должны будут оповестить о проблеме и консорциум ICASI (Internet Consortium for Advancement of Security on the Internet), координирующий соответствующие разработки. Согласно данным заявления Microsoft, пока в интернете на зафиксировано случаев эксплуатации найденных уязвимостей, однако технические службы занимаются мониторингом ситуации.

В том случае, если работы компаний по исправлению уязвимостей не затянутся, соответствующий патч от Microsoft выйдет 9 марта.

Пользователей стандартной конфигурации IIS 6.0 данная проблема не затрагивает, так как по умолчанию здесь не применяются такие методы аутентификации, поясняют в Microsoft. Что касается настольных продуктов софтверного гиганта, то здесь возможен взлом данных, но лишь в том случае, если у злоумышленника есть возможность «прослушки» всего трафика пользователя.

Источник: CyberSecurity.ru