Taloussanomat
Lue uutinen mobiilisivustolla
Ajurit eivät huomioi tietoturvaa

Usb-laitteet antavat Windowsien järjestelmäoikeudet

26.7.2005 13:52 SPI Dynamicsin mukaan Windowsin usb-ajurit ovat tietoturvattomia. Niiden avulla hyökkääjä voi ottaa lukittuja työasemia käyttöön tietyllä tavalla viritetyillä usb-laitteilla.

Ajureista löytyvien puskurin ylivuotohaavoittuvuuksia avulla hyökkääjä voi ohittaa Windowsin tietoturvasuojaukset ja hankkia järjestelmänvalvojan oikeudet kohdekoneeseen.

SPI Dynamics löysi puskurin ylivuotohaavoittuvuus löytyy laitteistoajureista, joita useat Windowsit lataavat aina usb-laitteen kytkennän yhteydessä.

Eweekin mukaan tietoturvayhtiö testaa edelleen aukkoa, eikä ole vielä ilmoittanut ohjelmistojätille ongelmasta. Tietoturvayhtiön edustaja kertoi eWeekille, että ongelma ei ole itseasiassa Windowsissa, vaan siinä kuinka usb-väylä ja -laitteet ovat suunniteltu, joten on todennäköistä, että muutkin käyttöjärjestelmät kärsivät samankaltaisista ongelmista.

SPI Dynamicsin mukaan usb-ajureiden haavoittuvuuksia ei ole vaikea löytää, sillä ajureissa on keskitytty nopeuteen vähäisten syötteentarkistuksien ja tietoturvan kustannuksella.

Kaiken lisäksi usb-hyökkäykset ovat tavallista pahempia jopa rajoitetuissa ympäristöissä, koska ajurit toimivat järjestelmäoikeuksilla. Lisälaitehyökkäykset tietysti vaativat fyysisen pääsyn koneen liitännöille.

SecurityFocuksen mukaan ongelma koskettaa käytännössä kaikkia Windowseja aina 95:stä Server 2003:n 64-bittisiin versioihin.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.