Taloussanomat
Lue uutinen mobiilisivustolla
Mahdollistaa etä-ja paikallishyökkäykset

Zlib-haavoittuvuus järisyttää ohjelmistojen turvallisuutta

8.7.2005 14:02 Vapaasti käytettävästä zlib-pakkauskirjastosta on löydetty haavoittuvuus, joka koskee niin Microsoftia kuin avoimen lähdekoodin sovelluksia ja käyttöjärjestelmiä.

Gentoo Linuxin tietoturvatarkastuksessa löydettiin puskurinylivuotohaavoittuvuus zlib-kirjastosta. Haavoittuvuus johtuu pakkauskirjaston virheentarkistuskoodista, joka ei huomioi väärinmuodostettua syötettä. Tällöin aukkoa hyödyntävä hyökkääjä voi syöttää haittakoodia kohdetietokoneelle.

Zlibiä käyttävien ohjelmien luonteesta riippuen aukkoa voidaan hyödyntää joko paikallis- tai etähyökkäyksellä.

Kirjaston haavoittuvuus on sikäli paha, että kirjastoa käytetään muun muassa Applen Mac OS X -käyttöjärjestelmässä, Borlandin Delphi-sovelluskehitysohjelmistossaan, BitDefender-virustorjuntaohjelmistossa, Ciscon verkko-ohjelmistoissa, Microsoftin Windows-käyttöjärjestelmissä ja Officeissa, Macromedian Flash Playerissa, ICQ.comin pikaviestimessä, Linux-ytimessä, Nortonin virustorjunnassa, Opera-selaimessa, Sophos-virustorjunnassa, VMware-virtualisaattorissa, Blizzardin Warcraft 3:ssa sekä monissa avoimen lähdekoodin ohjelmistoissa.

Zlibin kotisivun mukaan kirjastoa käyttää yli seitsemänsataa ohjelmistoa. Lista on tosin päivitetty viimeksi vuonna 2002, mutta olettavasti kirjastoa hyödyntävien ohjelmistojen määrä on kasvanut kolmessa vuodessa.

Monet Linux-jakelut ovat jo paikanneet virheen. Zlib-haavoittuvuus löytyy ainoastaan 1.2.0.x ja 1.2.x -versioista. Päivitetty 1.2.2-versio löytyy zlibin kotisivuilta.

US-Certin mukaan muun muassa Apple, Check Point, Clavister, Cray, Extreme Networks, FreeBSD, Juniper Networks, Stonesoft, Sun Microsystems ja Suse eivät ole haavoittuvaisia.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.