Keskiviikko, 1.10.2003
Haavoittuvuuksia TLS- ja SSL-protokollatoteutuksissa
Viestintäviraston tietoturvaloukkauksiin ja niiden ennaltaehkäisyyn keskittyvä CERT-FI-ryhmä varoittaa TLS- (Transport Layer Security) ja SSL-protokollatoteutuksista (Secure Socket Layer) löytyneistä haavoittuvuuksista. TLS- ja SSL-protokollia käytetään yleisesti verkkoliikenteen salaamiseen.
Haavoittuvuuksien hyväksikäyttömahdollisuus riippuu eri valmistajien TLS- ja SSL-protokollatoteutuksista, mutta pahimmissa tapauksissa hyökkääjä voi haavoittuvuuksia hyväksikäyttämällä suorittaa kohdetietojärjestelmässä omia komentojaan tai kohdistaa järjestelmään palvelunestohyökkäyksen. CERT-FI suosittelee päivittämään haavoittuvuuksille alttiit ohjelmistot korjaustiedostolla tai uudella ohjelmistoversiolla. Avoimeen lähdekoodiin perustuva OpenSSL-kirjasto on haavoittuvuuksille altis, mutta ohjelmistosta on jo julkaistu korjatut versiot.
Englannin kansallisen infrastruktuurin tietoturvakeskus NISCC löysi haavoittuvuudet jatkamalla Oulun yliopiston tietoturvallisen ohjelmointiryhmän (OUSPG) työtä. OUSPG löysi vuonna 2002 useita toteutustavasta riippuvaisia haavoittuvuksia SNMP-protokollasta.
Lue juttu oma, 1.10.2003 00:03. Lähde: CERT-FI
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 2.10.2003 14:17:11
Enpä paljoa kehuis.
fernie, 1.10.2003 07:53:28
Anonyymi kommentoija, 1.10.2003 08:39:16
Anonyymi kommentoija, 1.10.2003 09:17:14
http://www.pivx.com/larholm/unpatched/
31 aukkoa. Ties sitten kuinka moni on oikeasti hyödynnettävissä.
Anonyymi kommentoija, 1.10.2003 18:27:44
Anonyymi kommentoija, 1.10.2003 21:02:56
Huoli onkin esimerkiksi noissa 31 aukossa joita ei ole paikattu ja niissä monissa joita ei ole vielä ainakaan julkisesti edes löydetty. Sekä tietysti niissä ihmissä jotka eivät osaa päivitellä.
Anonyymi kommentoija, 2.10.2003 01:25:41