|
Perjantai, 8.10.2004 ASP.NET-haavoittuvuus ohittaa websivujen salasanasuojauksenMicrosoftin ASP.NET-teknologiasta on löytynyt haavoittuvuus, jota hyväksi käyttämällä mahdolliset tunkeilijat voivat päästä sisään salasanasuojatuille sivuille pelkästään sivun URL-osoitetta muokkaamalla. Microsoftin mukaan ongelma koskee ASP.NETin kaikkia versioita Windows 2000-, Windows XP- ja Windows 2003-käyttöjärjestelmissä. ASP.NET-teknologiaa käyttää yli 2,9 miljoonaa verkkopalvelua, kertoo internet-tutkimusyhtiö Netcraft.
Lue juttu oma, 8.10.2004 00:11. Lähde: Microsoft
|
|
Kommentoi juttua
jemm, 9.10.2004 13:16:29
Vastaa
Löytyy täältä:
http://www.microsoft.com/downloads/details.aspx?fa...
feenix, 8.10.2004 07:54:45
Vastaa
Oletettavasti korjaus tulee suht nopeasti tällaiseen vikaan, mutta kuten sanottu, testaus vie aikaa. Ei voida tehdä pikapaikkaa joka sitten rikkookin myös ne sivut joissa ei salasanasuojausta kysellä. Todennäköisesti MS:ltä saa jo väliaikaiskorjauksen jos on partneri tai muuta, aika usein on näin ollut.
daddymac, 8.10.2004 08:17:01
Vastaa
</antti>
feenix, 8.10.2004 10:54:24
Vastaa
MS:ltä on sinänsä jo itse asiassa saatavilla korjaus asiaan, sillä on asennettavissa väliaikainen esto tällaisten kyselyiden läpipäästämiselle. Ja sen tiedetään toimivan, sillä se tiputtaa nämä pyynnöt pois. Lopullinen, ASP.NETin sisällä oleva korjaus sitten tulee myöhemmin.
(Hassua ettei vieläkään tästä sotaa tehty, auttoikohan anonyymien esto tosiaankin asiaa)
MiiQu, 8.10.2004 14:09:06
Vastaa
Tohveli, 8.10.2004 14:57:06
Vastaa
Jos kerran MS'llä ohjeet tarjolla kriittisyyden aisoissa pitämiseen niin mitäpä muuta siinä voi tehdä kun odottaa korjausta.
Kieltämättä aina sääli nämä tälläiset jos on harrastelija sivustoja jotka eivät päivity ehkäpä kovinkaan tiheään tahtiin, joten suurempi kiusa niille. Kun taas suuremmissa firmoissa taitaa olla siitä leipänsä saavia ihmisiä.
feenix, 8.10.2004 15:44:57
Vastaa
JoPo, 12.10.2004 11:57:03
Vastaa
Jouni
Buzer, 8.10.2004 20:09:23
Vastaa
feenix, 10.10.2004 07:13:46
Vastaa
Sinänsä ikävä tosiaankin että tämä reikä ohittaa tuon autentikointiin ohjauksen.
eXeonical, 8.10.2004 20:36:18
Vastaa
Datamike, 9.10.2004 00:49:35
Vastaa
daimoni, 9.10.2004 11:42:05
Vastaa
1) huonoa
2) ei vastaa tarpeita
3) käyttää eri coding standardseja kuin oma projekti
4) on joko liian bloat tai featureita puuttuu
5) lisenssi on väärä
-- Anonyymi kommentoija
kakoskin, 9.10.2004 09:59:44
Vastaa
1. Salannut liikenteen vähintään silloin kun salasanat siirretään
2. Et talleta kantaan itse salasanoja kantaan vaan niiden hash arvot tms.
2. Tarkistat ettei salasana ole triviaali, liian lyhyt ja helposti murtuva
3. Tarkistat ettei salasana ole sama kuin käyttäjän aiemmat salasanat
4. Pyydät käyttäjiä vaihtamaan salasanat tietyn väliajoin
jne. jne.
Ei ole _helppoa_ koodata vastaavaa järjestelmää kuin mitä windows autentikointi käyttää, lukaisepas vaikka googlesta mikä on kerberos ;)
Datamike, 9.10.2004 10:35:37
Vastaa
kakoskin, 8.10.2004 22:30:30
Vastaa
Oli aikas yllättävää että noin paha reikä löytyi, täytyy tosin huomata, että itse windows-autentikontia tuo ei koske vaan pelkästään asp.net tapaa hyödyntää sitä.
feenix, 10.10.2004 07:09:27
Vastaa
Sen sijaan ASP.NET tarjoaa mahdollisuuden määritellä tietyt sivut salasanasuojatuksi ja antaa ASP.NETin huolehtia ohjauksesta salasanakyselysivulle. Tämän jälkeen itse sivun tekijä tarkistaa onko salasanat oikein vai ei. Ja tämän kanssa on nyt ongelma.