Taloussanomat
Lue uutinen mobiilisivustolla
Turvaton ActiveX-komponentti

Sony BMG:n DRM:n poistaja avaa takaoven

15.11.2005 10:26 Alex Halderman ja Ed Felten kertovat todistaneensa oikeiksi Matti Nikin löydöt Sony BMG:n rootkit-DRM:n poistossa käytetyn ActiveX-komponentin tietoturva-aukoista. Sony BMG:n ActiveX:llä hyökkääjä voi pahimmillaan saada tietokoneen hallintaansa.

Sony BMG tarjoaa sivuillaan kohutun rootkitin poistoon päivityksen, joka jättää itse DRM:n komponentit tietokoneeseen. Kaikkien lisäosien poistoa mielivän pitää pyytää poisto-ohjelmaa erikseen levy-yhtiön asiakaspalvelusta. Tässä yhteydessä tietokoneelle asennetaan ActiceX-komponentti, jolla varmistetaan, ettei myöhemmin saatavaa poistolinkkiä käytetä eri koneessa.

Kotimaisen version rootkit-suojauksesta tehnyt Matti Nikki kertoi viikonloppuna digitodayn Tekijänoikeuslaki-blogissa löytäneensä todennäköisesti vakavan tietoturva-aukon Sony BMG:n ActiveX:stä. Aukko liittyy komponentin tarjoamiin metodeihin, joita ovat muun muassa "ExecuteCode" ja "InstallUpdate".

Princetonin yliopiston jatko-opiskelija Alex Halderman ja hänen ohjaajansa professori Edward Felten kertoivat myöhään maanantaina tutkineensa ActiveX:n toimintaa Nikin vihjeestä. He sanovat laatineensa toimivan esimerkkihyväksikäytön, joka osoittaa, että komponenttia voi käyttää ylimääräisten ohjelmien asentamiseen. Hyödyntäminen onnistuu pelkällä muokatulla www-sivulla.

Nikki esitteli jo viikonloppuna omilla sivuillaan, kuinka Sony BMG:n ActiveX:llä tietokoneen saa käynnistymään uudestaan.

Toistaiseksi ei ole tiedossa, jääkö Sony BMG:n ActiveX tietokoneeseen myös sen jälkeen, kun itse DRM on poistettu.

Felten ja Halderman kertovat Freedom to Tinker -blogissa julkaisevansa tietonsa piakkoin.

Microsoftin ActiveX-tekniikka toimii vain Internet Explorer -selaimissa, eikä Sony BMG:n rootkit-kopiosuojauksen asennuskaan onnistu kuin Windows-järjestelmissä, joissa käyttäjä on kirjautunut ylläpitäjänä koneeseen.

Sony BMG:n ActiveX:n tietoturvariskeistä keskusteluun voi osallistua digitodayn Tekijänoikeuslaki-blogissa.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

Deutsche Bank lomautti turvallisuuspäällikkönsä

27.05.2009 Saksan suurimman pankin Deutsche Bankin turvallisuuspäällikkö on lomautettu tietoturvaloukkausten takia.

.