|
Perjantai, 8.10.2004 ASP.NET-haavoittuvuus ohittaa websivujen salasanasuojauksenMicrosoftin ASP.NET-teknologiasta on löytynyt haavoittuvuus, jota hyväksi käyttämällä mahdolliset tunkeilijat voivat päästä sisään salasanasuojatuille sivuille pelkästään sivun URL-osoitetta muokkaamalla. Microsoftin mukaan ongelma koskee ASP.NETin kaikkia versioita Windows 2000-, Windows XP- ja Windows 2003-käyttöjärjestelmissä. ASP.NET-teknologiaa käyttää yli 2,9 miljoonaa verkkopalvelua, kertoo internet-tutkimusyhtiö Netcraft.
Lue juttu oma, 8.10.2004 00:11. Lähde: Microsoft
|
|
jemm, 9.10.2004 13:16:29
Löytyy täältä:
http://www.microsoft.com/downloads/details.aspx?fa...
feenix, 8.10.2004 07:54:45
Oletettavasti korjaus tulee suht nopeasti tällaiseen vikaan, mutta kuten sanottu, testaus vie aikaa. Ei voida tehdä pikapaikkaa joka sitten rikkookin myös ne sivut joissa ei salasanasuojausta kysellä. Todennäköisesti MS:ltä saa jo väliaikaiskorjauksen jos on partneri tai muuta, aika usein on näin ollut.
daddymac, 8.10.2004 08:17:01
</antti>
feenix, 8.10.2004 10:54:24
MS:ltä on sinänsä jo itse asiassa saatavilla korjaus asiaan, sillä on asennettavissa väliaikainen esto tällaisten kyselyiden läpipäästämiselle. Ja sen tiedetään toimivan, sillä se tiputtaa nämä pyynnöt pois. Lopullinen, ASP.NETin sisällä oleva korjaus sitten tulee myöhemmin.
(Hassua ettei vieläkään tästä sotaa tehty, auttoikohan anonyymien esto tosiaankin asiaa)
MiiQu, 8.10.2004 14:09:06
Tohveli, 8.10.2004 14:57:06
Jos kerran MS'llä ohjeet tarjolla kriittisyyden aisoissa pitämiseen niin mitäpä muuta siinä voi tehdä kun odottaa korjausta.
Kieltämättä aina sääli nämä tälläiset jos on harrastelija sivustoja jotka eivät päivity ehkäpä kovinkaan tiheään tahtiin, joten suurempi kiusa niille. Kun taas suuremmissa firmoissa taitaa olla siitä leipänsä saavia ihmisiä.
feenix, 8.10.2004 15:44:57
JoPo, 12.10.2004 11:57:03
Jouni
Buzer, 8.10.2004 20:09:23
feenix, 10.10.2004 07:13:46
Sinänsä ikävä tosiaankin että tämä reikä ohittaa tuon autentikointiin ohjauksen.
eXeonical, 8.10.2004 20:36:18
Datamike, 9.10.2004 00:49:35
daimoni, 9.10.2004 11:42:05
1) huonoa
2) ei vastaa tarpeita
3) käyttää eri coding standardseja kuin oma projekti
4) on joko liian bloat tai featureita puuttuu
5) lisenssi on väärä
-- Anonyymi kommentoija
kakoskin, 9.10.2004 09:59:44
1. Salannut liikenteen vähintään silloin kun salasanat siirretään
2. Et talleta kantaan itse salasanoja kantaan vaan niiden hash arvot tms.
2. Tarkistat ettei salasana ole triviaali, liian lyhyt ja helposti murtuva
3. Tarkistat ettei salasana ole sama kuin käyttäjän aiemmat salasanat
4. Pyydät käyttäjiä vaihtamaan salasanat tietyn väliajoin
jne. jne.
Ei ole _helppoa_ koodata vastaavaa järjestelmää kuin mitä windows autentikointi käyttää, lukaisepas vaikka googlesta mikä on kerberos ;)
Datamike, 9.10.2004 10:35:37
kakoskin, 8.10.2004 22:30:30
Oli aikas yllättävää että noin paha reikä löytyi, täytyy tosin huomata, että itse windows-autentikontia tuo ei koske vaan pelkästään asp.net tapaa hyödyntää sitä.
feenix, 10.10.2004 07:09:27
Sen sijaan ASP.NET tarjoaa mahdollisuuden määritellä tietyt sivut salasanasuojatuksi ja antaa ASP.NETin huolehtia ohjauksesta salasanakyselysivulle. Tämän jälkeen itse sivun tekijä tarkistaa onko salasanat oikein vai ei. Ja tämän kanssa on nyt ongelma.