Taloussanomat
Lue uutinen mobiilisivustolla
Puskurit vuotaa taas

AOL:n pikaviestiohjelmassa vieläkin reikä

28.1.2002 13:13 AOL:n 122 miljoonan käyttäjän massa on taas tietoturvahyökkäysten kohteena. Uusi reikä mahdollistaa koodin ajamisen käyttäjän oikeuksilla.

CERT varoittaa uudesta AOL:n pikaviestiohjelmassa olevasta puskurin ylivuoto-ongelmasta. Turva-aukko mahdollistaa koodin ajamisen koneella käyttäjän käyttöoikeuksilla.

Aukkoa hyödyntävä ohjelma on olemassa ja CERT on tietoinen sen olemassaolosta. Sen ei kuitenkaan uskota levinneen eikä kyseiseen aukkoon kohdistuvia murtoyrityksiä ole havaittu. Ongelma koskee kaikkia käyttäjiä, joilla on käytössään AOL Mirabilis ICQ versio 2001A tai sitä aiempi.

Ongelma on kohtalaisen merkittävä koska vastikään samassa AOL:n pikaviestiohjelmassa havaittiin toinen tietoturva-aukko, jonka AOL onnistui osin hoitamaan palvelinpäässä tehdyillä toimenpiteillä.

Havaittujen turva-aukkojen hyödyntäminen on kuitenkin mahdollista käyttämällä tarkoitukseen varattua, ylimääräistä ICQ-palvelinta, DNS-osoitteiden väärentämistä tai niin kutsuttua "man in the middle" -hyökkäystä, jossa tunkeutuja asettuu käyttäjän ja palveluntarjoajan väliin.

Jos te 122 miljoonaa käyttäjää siellä viitsisitte päivittää...

Kun AOL:n 122 miljoonan käyttäjän tietoisuus tietoturva-asioista on verraten alhaisella tasolla, on helppo arvata, mitä tulee käymään: AOL ei aktiivisesti tiedota ongelmasta ja suurimmalla osalla jää vanhat asiakasohjelmat käyttöön.

Lisäksi tilanne osoittaa sen, miten haavoittuvia tällaiset puoliksi huvikäyttöön tehdyt ohjelmistot ovat. Ainoa versio, jossa kyseistä vikaa ei ole, on vielä beta-asteella. Myös AOL suosittelee tämän beta-version asentamista.

Tällaisten ohjelmistojen tarjoajien vastuu on taatusti tulevaisuudessa esiin nouseva keskustelunaihe. Kyseessä on erilaisten vapaiden internet-palveluiden kannalta kuolemankysymys.

Jutun kirjoitti: Elias Aarnio

Elias Aarnio

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Etelä-Koreassa gigabitin yhteydet koteihin vuonna 2012

11.02.2009 Etelä-Koreassa aiotaan nostaa nettiyhteyksien nopeudet kymmenkertaisiksi kolmessa vuodessa.

.