Taloussanomat
Lue uutinen mobiilisivustolla
Ylivuotoa puskurissa

Sendmail-ohjelmassa taas vakava aukko

31.3.2003 10:52 Carnegie Mellon CERT/CC varoittaa Sendmail-sähköpostipalvelimesta löydetystä vakavasta haavoittuvuudesta, jonka avulla hyökkääjän on mahdollista saada kohdejärjestelmän root-käyttöoikeudet.

Sendmail o­n yleisin käytössä oleva MTA-ohjelmisto (Mail Transfer Agent). Jopa 70 prosenttia maailman sähköpostiliikenteestä o­n Sendmail-palvelinten välittämää. CERT/CC:n arvion mukaan lähes kaikilla keskisuurilla ja suurilla yrityksillä o­n käytössä ainakin yksi Sendmail-palvelin. Lisäksi useissa UNIX ja Linux-työasemissa ohjelmisto o­n käytössä oletusarvoisesti. Tämän kertainen haavoittuvuus ei liity ohjelmistosta viime kuussa löydettyyn aukkoon. Tuolloin päivitetyt järjestelmät tarvitsevat uuden päivityksen.Kone haltuunTietoturvatutkija Michael Zalewskin löytämä haavoittuvuus liittyy Sendmail-ohjelmiston sähköpostin osoitekentän puutteelliseen käsittelyyn. Oikein muokatulla otsikolla o­n mahdollista aiheuttaa puskurinylivuototilanne. Hyökkääjän o­n mahdollista saada haavoittuvuuden avulla kohdekone hallintaansa. Tietoturvatutkijat ovat käyttäneet o­nnistuneesti aukkoa palvelunestohyökkäyksen toteuttamiseen.Viestintäviraston CERT-FI-ryhmän mukaan hyökkäys palvelimelle voi tapahtua haavoittuvuutta hyödyntävän ohjelmakoodin sisältävällä sähköpostiviestillä. Myös sisäverkossa sijaitsevat Sendmail-palvelimet, jotka saavat kaiken käsiteltävän postiliikenteen esimerkiksi virussuodatuspalvelimen kautta, ovat alttiita haavoittuvuudelle. Päivitykset ja lisätiedotHaavoittuvuus o­n korjattu avoimeen lähdekoodiin pohjautuvassa Sendmail-jakelussa ohjelmistoversiossa 8.12.9.  Lisätietoja kaupallisista jakeluista ja valmistajien julkistamista korjaustiedostoista o­n saatavila CERT/CC:n varoituksesta.         

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Ekahaun ilmaista wlan-kartoitusohjelmaa imuroidaan vauhdilla

27.05.2009 Ekahau kertoo wlan-kuuluvuuden kartoitusohjelmansa nousseen nopeasti ykköseksi alan ohjelmistojen joukossa. Ilmaista Heatmapperia on imuroitu ensimmäisen kahden kuukauden aikana 10 000 kertaa.

.