Taloussanomat
Lue uutinen mobiilisivustolla
Mahdollistaa DoS-hyökkäykset omaan laatikkoon

Outlook Web Accessissa reikänen

27.9.2001 12:05 Microsoftin Excange 2000 Outlook Web Accessissa on pieni bugi, joka mahdollistaa DoS-hyökkäykset pyytämällä olemattomia objekteja omasta sähköpostilaatikosta. Vaivaan on olemassa jo lääke.

Microsoftin Exchange 2000 Outlook Web Accessissa on virhe, joka mahdollistaa palvelupyynnön tekemisen palvelimelta ilman, että tarkistetaan, onko pyynnön hakemistorakenne validi.

Tämä avaa Microsoftin turvatiedotteen mukaan hyökkäjille mahdollisuuden tehdä palvelunestohyökkäyksiä palvelinta vastaan kutsumalla sähköpostilaatikossa olevia olemattomia tiedostoja syvältä tiedostojärjestelmästä. Tämä kuormittaa palvelinta ja alentaa sen palvelukykyä.

Hyökkäys onnistuu vain salasanojen haltijoilta

Microsoftin tiedotteen mukaan palvelin kuitenkin toipuu tällaisesta hyökkäyksestä käytyään virheelliset palvelupyynnöt läpi.

Hyökkääjän pitää kuitenkin tulla oman organisaation sisältä, koska menetelmää voi käyttää ainoastaan sellainen, jolla on tunnukset postilaatikkoon. Tällöinkin hyökkääjä pääsee hyödyntämään reikää vain hallussaan olevan postilaatikon kautta - muiden postit ovat turvassa.

Oman organisaation jäsenet eivät hyökkäile omaa palvelinta vastaan - ainakaan kauaa. Tilanne voi olle toisenlainen jos tunnuksia on väärillä teillä. Olemme taas saaneet yhden syyn, miksi sähköpostisalasanojen tietoturva on tärkeä asia.

Reikään on olemassa jo paikko. Sen olinpaikka löytyy niin ikään asiaa koskevasta turvatiedotteesta.

Jutun kirjoitti: Elias Aarnio

Elias Aarnio

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Enum jäi lähtökuoppiin

24.05.2007 Noin kolmen tuhannen lanka- ja 2 500 laajakaistaliittymäasiakkaan Alajärven puhelinosuuskunta rekisteröityi ensimmäiseksi enum-palveluiden tarjoajaksi joulun alla.


Kolme vuotta sitten

Kiinalainen passitettiin vankilaan virtuaalivarkaudesta

26.05.2009 Kiinalainen Wang Xiaoquan joutuu kolmeksi vuodeksi vankilaan varastettuaan online-pelaajalta virtuaalista omaisuutta ja rahaa.

.