Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Keskiviikko, 1.10.2003

Haavoittuvuuksia TLS- ja SSL-protokollatoteutuksissa

Viestintäviraston tietoturvaloukkauksiin ja niiden ennaltaehkäisyyn keskittyvä CERT-FI-ryhmä varoittaa TLS- (Transport Layer Security) ja SSL-protokollatoteutuksista (Secure Socket Layer) löytyneistä haavoittuvuuksista. TLS- ja SSL-protokollia käytetään yleisesti verkkoliikenteen salaamiseen.

Haavoittuvuuksien hyväksikäyttömahdollisuus riippuu eri valmistajien TLS- ja SSL-protokollatoteutuksista, mutta pahimmissa tapauksissa hyökkääjä voi haavoittuvuuksia hyväksikäyttämällä suorittaa kohdetietojärjestelmässä omia komentojaan tai kohdistaa järjestelmään palvelunestohyökkäyksen. CERT-FI suosittelee päivittämään haavoittuvuuksille alttiit ohjelmistot korjaustiedostolla tai uudella ohjelmistoversiolla. Avoimeen lähdekoodiin perustuva OpenSSL-kirjasto on haavoittuvuuksille altis, mutta ohjelmistosta on jo julkaistu korjatut versiot.

Englannin kansallisen infrastruktuurin tietoturvakeskus NISCC löysi haavoittuvuudet jatkamalla Oulun yliopiston tietoturvallisen ohjelmointiryhmän (OUSPG) työtä. OUSPG löysi vuonna 2002 useita toteutustavasta riippuvaisia haavoittuvuksia SNMP-protokollasta.

Lue juttu oma, 1.10.2003 00:03. Lähde: CERT-FI
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 7 uutta / 7 )
pistettä.
Näytä vain kommentit joilla on vähintään
Mozilla
Anonyymi kommentoija, 2.10.2003 14:17:11
Pisteet: 0
Joo, sepä vasta turvallinen onkin. Katsokaapa täältä: http://www.securityfocus.com/bid/vendor/ (ja sitten valitaan vendor = Mozilla).

Enpä paljoa kehuis.
no on se hyvä että jotain julkastaan...
fernie, 1.10.2003 07:53:28
Pisteet: 0
mitenkäs sitten esim. IE ym sovellukset. ei varmaan mäsältä oo tullu mitään tietoja ennen kuin joskus sitten tulevaisuudessa kun ja jos haavoittuvuus koskee tarpeeksi suurta käyttäjäryhmää niin paljastetaan että 'hei meilläkii oli tämmönen juu, korjatkaahan poijat sitte ja buutatkaa plz'.
Re: no on se hyvä että jotain julkastaan...
Anonyymi kommentoija, 1.10.2003 08:39:16
Pisteet: 0
mitenkäs sitten esim. IE ym sovellukset. ei varmaan mäsältä oo tullu mitään tietoja ennen kuin joskus sitten tulevaisuudessa kun ja jos haavoittuvuus koskee tarpeeksi suurta käyttäjäryhmää niin paljastetaan että 'hei meilläkii oli tämmönen juu, korjatkaahan poijat sitte ja buutatkaa plz'.
Jos IE:n aukkoja alettaisiin julkaisemaan aktiivisesti, niin eivätpähän siinä paljoa muuta ehtisi tekemäänkään. Ainakin itselleni on Microsoft onnistunut takomaan kalloon että IE ja reikäjuusto ovat yhdyssanoja.
Re: no on se hyvä että jotain julkastaan...
Anonyymi kommentoija, 1.10.2003 09:17:14
Pisteet: 0
inakin itselleni on Microsoft onnistunut takomaan kalloon että IE ja reikäjuusto ovat yhdyssanoja.
Tuossa on yksi saitti, joka ylläpitää IE:n patchaamattomien aukkojen listaa:
http://www.pivx.com/larholm/unpatched/

31 aukkoa. Ties sitten kuinka moni on oikeasti hyödynnettävissä.
Re: no on se hyvä että jotain julkastaan...
Anonyymi kommentoija, 1.10.2003 18:27:44
Pisteet: 0
Jos IE:n aukkoja alettaisiin julkaisemaan aktiivisesti, niin eivätpähän siinä paljoa muuta ehtisi tekemäänkään. Ainakin itselleni on Microsoft onnistunut takomaan kalloon että IE ja reikäjuusto ovat yhdyssanoja.
Vielä kun joku takoisi kalloosi että 'updateta heti kun pätsit tulee' niin pysyisi iso osa IEn aiheuttamista tietoturvaongelmista suht handussa. Ehkä samalla voisi takoa kalloon että 'turva-asetuksia voi muuttaa kireämmiksi' niin sitten voisi mennä jo vallan hyvin.
Re: no on se hyvä että jotain julkastaan...
Anonyymi kommentoija, 1.10.2003 21:02:56
Pisteet: 0
Vielä kun joku takoisi kalloosi että 'updateta heti kun pätsit tulee' niin pysyisi iso osa IEn aiheuttamista tietoturvaongelmista suht handussa. Ehkä samalla voisi takoa kalloon että 'turva-asetuksia voi muuttaa kireämmiksi' niin sitten voisi mennä jo vallan hyvin.
Ei minulla ole huolta. Käytän ensinnäkin Mozillaa ja päivitän tietoturvapäivitykset yleensä samana päivänä kun ne ilmestyvät.

Huoli onkin esimerkiksi noissa 31 aukossa joita ei ole paikattu ja niissä monissa joita ei ole vielä ainakaan julkisesti edes löydetty. Sekä tietysti niissä ihmissä jotka eivät osaa päivitellä.
Re: no on se hyvä että jotain julkastaan...
Anonyymi kommentoija, 2.10.2003 01:25:41
Pisteet: 0

Vielä kun joku takoisi kalloosi että 'updateta heti kun pätsit tulee' niin pysyisi iso osa IEn aiheuttamista tietoturvaongelmista suht handussa.
Toimii ehkä kotioloissa, mutta tuskin montakaan 100+ hengen yritystä löytyy, joissa päivityksiä ajaetaan testaamatta tai odottamatta muiden kokemuksia päivityksen mahdollisista sivuvaikutuksista.