Maanantai, 9.8.2004
PNG-kuvaformaatissa tietoturvareikiä
Avoimen lähdekoodin PNG-kuvaformaatista on löytynyt kuusi haavoittuvuutta. Itse PNG ei ole viallinen, vaan viat piilevät useiden järjestelmien tukemassa libpng-toteutuksessa, jonka avulla PNG-formaattia tulkitsevat mm. Mozilla, IE ja Opera. Tietoturvatutkija Chris Evansin löytämät haavoittuvuudet mahdollistavat käyttäjän tietokoneen kaappaamisen verkon yli. Haavoittuvuuksien hyödyntäminen on mahdollista kaikissa järjestelmissä, jotka käyttävät libpng-kirjastoa. Näin ollen ongelmat eivät rajoitu vain yhteen käyttöjärjestelmään tai sovellukseen.
Vakavin haavoittuvuuksista on ns. puskurin ylivuototilanne, jota hyödyntävä PNG-kuvatiedosto voi sisältää kuvan lisäksi ylimääräistä koodia ja käynnistää muita sovelluksia. Esimerkiksi PNG-tiedostot näyttävät sähköpostisovellukset ovat hyökkääjille otollinen kohde.
Mozilla- ja Firefox-selaimia sekä Thunderbird-sähköpostisovellusta kehittävä Mozilla Foundation julkaisi korjauspäivitykset ohjelmistoihinsa jo viime keskiviikkona, kun tieto haavoittuvuudesta tuli julki. Microsoftin edustaja puolestaan totesi yhtiön tutkivan asiaa. Apple ei toistaiseksi ole kommentoinut PNG-haavoittuvuutta lainkaan.
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 9.8.2004 01:32:29
Anonyymi kommentoija, 9.8.2004 01:56:24
Huvittavaa muuten että PNG on nimetty: "open-source image format".
daddymac, 9.8.2004 09:36:36
</antti>
Anonyymi kommentoija, 9.8.2004 15:27:02
K2, 9.8.2004 01:42:41
Anonyymi kommentoija, 9.8.2004 09:06:42
Anonyymi kommentoija, 9.8.2004 15:25:35
"Muuntelin uutista" että te tyhmät lukijat tajuaisitte siitä jotain..
Anonyymi kommentoija, 9.8.2004 15:23:39
Saltsa, 9.8.2004 17:13:41
Anonyymi kommentoija, 9.8.2004 03:26:23
daimoni, 9.8.2004 06:11:09
Aukko on paikattu kuitenkin viikkoja sitten jo. Tähdennykseksi että aukko koskee myös IE:tä ennen SP2- päivitystä.
Testikuva:
http://scary.beasts.org/misc/pngtest_bad.png
Tuon olisi vissiin tarkoitus kaataa selain mikäli se on haavoittuvainen. Testatkaapa sillä. (En itse voi kuvan viallisuutta varmentaa koska asensin päivityksen pari viikkoa sitten, ei tee mitään tuo)
-- Anonyymi kommentoija
Anonyymi kommentoija, 9.8.2004 06:13:40
Tuon olisi vissiin tarkoitus kaataa selain mikäli se on haavoittuvainen. Testatkaapa sillä. (En itse voi kuvan viallisuutta varmentaa koska asensin päivityksen pari viikkoa sitten, ei tee mitään tuo)
Anonyymi kommentoija, 9.8.2004 09:17:08
mnice, 9.8.2004 07:14:57
Tuon olisi vissiin tarkoitus kaataa selain mikäli se on haavoittuvainen. Testatkaapa sillä. (En itse voi kuvan viallisuutta varmentaa koska asensin päivityksen pari viikkoa sitten, ei tee mitään tuo)
janilxx, 9.8.2004 07:29:07
Anonyymi kommentoija, 9.8.2004 06:40:37
Tuon olisi vissiin tarkoitus kaataa selain mikäli se on haavoittuvainen. Testatkaapa sillä. (En itse voi kuvan viallisuutta varmentaa koska asensin päivityksen pari viikkoa sitten, ei tee mitään tuo)
Anonyymi kommentoija, 9.8.2004 07:25:50
Firefox/0.9.3 ja 'The image http://scary.beasts.org/misc/pngtest_bad.png cannot be displayed, because it contains errors.'
Anonyymi kommentoija, 9.8.2004 11:28:36
apt-get update:n ihanuus pissi jälleen linssiin...
feenix, 9.8.2004 23:42:00
Anonyymi kommentoija, 10.8.2004 23:22:47
daimoni, 9.8.2004 07:39:47
-- Anonyymi kommentoija
Anonyymi kommentoija, 9.8.2004 11:27:49
Anonyymi kommentoija, 10.8.2004 15:38:54
Anonyymi kommentoija, 9.8.2004 08:13:50
Anonyymi kommentoija, 9.8.2004 08:45:17
Anonyymi kommentoija, 9.8.2004 08:56:51
The image http://scary.beasts.org/misc/pngtest_bad.png cannot be displayed, because it contains errors.
Anonyymi kommentoija, 9.8.2004 10:03:10
Tuon olisi vissiin tarkoitus kaataa selain mikäli se on haavoittuvainen. Testatkaapa sillä. (En itse voi kuvan viallisuutta varmentaa koska asensin päivityksen pari viikkoa sitten, ei tee mitään tuo)
http://my.opera.com/forums/showthread.php?s=&t...
Anonyymi kommentoija, 9.8.2004 11:27:43
Tuon olisi vissiin tarkoitus kaataa selain mikäli se on haavoittuvainen. Testatkaapa sillä. (En itse voi kuvan viallisuutta varmentaa koska asensin päivityksen pari viikkoa sitten, ei tee mitään tuo)
Anonyymi kommentoija, 9.8.2004 14:51:49
http://scary.beasts.org/misc/pngtest_bad.png
Avantbrowser ei myöskään ole moksiskaan kun käyttää IEtä rendausenginenään.
Anonyymi kommentoija, 9.8.2004 15:46:50
Mitenkähän muut kuvankäsittely ohjelmat?
Anonyymi kommentoija, 9.8.2004 15:54:30
Anonyymi kommentoija, 9.8.2004 05:48:21
Anonyymi kommentoija, 10.8.2004 00:30:01
daimoni, 9.8.2004 06:04:08
-- Anonyymi kommentoija
Anonyymi kommentoija, 9.8.2004 09:21:45
Anonyymi kommentoija, 9.8.2004 18:52:53
Anonyymi kommentoija, 9.8.2004 19:05:58
Anonyymi kommentoija, 10.8.2004 07:01:49
No ei ny sentaan User 49 "This panic is raised by the heap walker when it finds a bad free heap cell address.", eli OS huomaa et puskuri on vuotanu yli ja kaataa softan hallistusti alas.
Anonyymi kommentoija, 10.8.2004 01:19:46