Taloussanomat
Lue uutinen mobiilisivustolla
Onko julkaisu tarpeen?

Slammer perustui asiantuntijan esimerkkikoodiin

31.1.2003 16:35 Viikonloppuna Microsoftin SQL Server 2000 -palvelimissa levinnyt Slammer-mato perustui haavoittuvuuden löytäneen tietoturva-asiantuntijan "proof-of-consept"-koodin, jolla hän osoitti haavoittuvuuden olevan hyväksikäytettävissä.

Next Generation Security Software Ltd:n tietoturva-asiantuntija David Litchfield kertoo Buqtraq-foorumissa olevansa varma siitä, että Slammer-madon kirjoittaja käytti hänen "proof-of-consept"-koodiaan matokoodin perustana.

Niin kutsuttua "proof-of-consept" -koodia käytetään osoittamaan, että haavoittuittuvuus on todella hyväksi käytettävissä. Sähköpostissaan Litchfield kyseenalaistaa vastaavanlaisen esimerkkikoodin julkistamisen tulevaisuudessa. Lopullista kantaansa hän ei vielä ole päättänyt

- Unohdamme usein, että teoillamme verkossa on erittäin todelliset seuraukset reaalimaailmassa --seuraava iso mato voi kaataa kriittisiä koneita niin paljon, että ihmisiä kuolee ... en haluaisi tuntea vaikuttaneeni siihen, Litchfield pohtii postissaan.

"Vähensi työtä"

Litchfield kertoo madon kirjoittajan osanneen selvästikin tuottaa puskurinylivuotoa hyväksikäyttävää koodia. Hän arvioi esimerkkikoodin vähentäneen kirjoittajan työtä "noin 20 minuutilla", mutta kirjoittajan olleen todennäköisesti kykenevä muutenkin viimeistelemään koodinsa.

Litchfield ja NGSS sai Slammer-epidemian jälkeen kiitosta juuri yksityiskohtaisesta haavoittuvuuden kuvauksesta. Tietoturvayhtiö eEye kertoi sen mahdollistaneen yhtiön madon toimintaa kartoittavan skannerin nopean valmistamisen.

Buqtraq-foorumissa on jopa kiitelty itse matoa, joka osoitti ilman erillisiä tuho-ominaisuuksia palvelinten haavoittuvuuden ja siirsi huomion tärkeisiin aiheisiin, kuten ohjelmistojen tietoturvapäivityksiin.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Sed-televisioita ei tulekaan tänä vuonna

26.05.2007 Toshiba ei tuokaan tänä vuonna markkinoille uuteen sed-tekniikkaan perustuvia taulutelevisioitaan. Canon ei pysty toimittamaan Toshiban tarvitsemia näyttöjä.


Kolme vuotta sitten

Sonera varoittaa häiriöistä kaapelitelevisiossa

26.05.2009 Telekonserni Sonera vaihtaa kaapelitelevision salausjärjestelmää ja siirtyy uusiin kaapelikortteihin.

.