Taloussanomat
Lue uutinen mobiilisivustolla
Haavoittuvuudet mahdollistavat komentojen suorittamisen

Symantecin varmuuskopiointi vuotaa triplasti yli

28.3.2006 15:36 Symantecin Veritas NetBackup -varmuuskopio-ohjelmistosta on löytynyt ja korjattu kolme uutta haavoittuvuutta. Ensimmäinen on puskuriylivuoto ohjelmiston vmd (volume manager daemon) -prosessissa, toinen on bpdbm-demonista löytynyt puskuriylivuoto ja kolmas haavoittuvuus on niin ikään puskuriylivuoto vnetd (Veritas network daemon) -prosessissa, Cert-Fi erittelee.

Kaikkia haavoittuvuuksia voidaan hyväksikäyttää lähettämällä tietyllä tavalla muokattu viesti haavoittuvan prosessin kuuntelemaan tcp-porttiin. Aukkojen kautta hyökkääjä voi suorittaa omia komentojaan kohdejärjestelmässä, ja hyväksikäyttö on lisäksi mahdollista ilman tunnistautumista.

Alttiina ovat seuraavat järjestelmät:


NetBackup Enterprise Server/NetBackup Server 6.0
NetBackup Enterprise Server/NetBackup Server 5.1
NetBackup Enterprise Server/NetBackup Server 5.0
NetBackup DataCenter and BusinesServer 4.5FP
NetBackup DataCenter and BusinesServer 4.5MP

Haavoittuvuudelle ovat alttiita sekä varmuuskopioitavat asiakasjärjestelmät että varmuuskopiointipalvelimet. Kaikki käyttöjärjestelmäympäristöt ovat haavoittuvia.

Jos päivitys ei ole heti mahdollista, voidaan hyväksikäyttöä ehkäistä myös rajoittamalla haavoittuvien prosessien kuuntelemiin tcp-portteihin kohdistuvaa liikennettä. Oletusarvoisesti vmd-prosessi kuuntelee porttia 13701, bpdbm-prosessi porttia 13721 ja vnetd-prosessi porttia 13724.

Jutun kirjoitti: Tuomas Karvonen

Tuomas Karvonen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Talouskriisi kasvattaa uraverkostoja

11.02.2009 Saksan suurimman bisnesammattilaisten uraverkoston Xingin kasvu kiihtyy talouskriisin myötä. Maailmanlaajuisesti sitä suurempi Linkedin halajaa parantaa vaatimattomia asemiaan Saksassa ja on käynnistänyt oman saksankielisen saittinsa.

.