Taloussanomat
Lue uutinen mobiilisivustolla
Paikkaamaton haavoittuvuus

Firefoxin aukko vaarantaa käyttäjätunnukset

15.9.2006 16:31 Firefox-selaimesta ja Thunderbird-sähköpostiohjelmistosta on löydetty useita vakavia haavoittuvuuksia, joita hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan.

Haavoittuvuuksista ensimmäinen on javascriptin käsittelyssä tapahtuva puskurin ylivuoto, Cert-fi kertoo. Toinen aukko liittyy tekstin esittämisessä oleviin ajastuksiin.

Kolmas reikä koskee rsa-sormenjälkien implementaatiovirhettä. Tämän avulla hyökkääjän voi olla mahdollista suorittaa niin sanottu man-in-the-middle -tyyppinen hyökkäys.

Neljäs haavoittuvuus liittyy uusien selainikkunoiden tai -välilehtien avaamiseen. Haavoittuvuuteen ei ole korjausta, ja Mozilla neuvoo käyttämään ikkunoiden ja välilehtien avaamiseen ainoastaan tiedostovalikosta löytyvää komentoa. Haavoittuvuuden myötä hyökkääjän voi olla mahdollista varastaa käyttäjätunnuksia.

Varovaisuutta ssl-sertifikaateissa

Uudessa päivitysversiossa on myös korjattu useita ohjelmiston kaatumiseen johtaneita virheitä, jotka voivat sallia komentojen ajamisen krakkerin toimesta.

Mozilla varoittaa käyttäjiä hyväksymästä tuntemattomista tai epäluotettavista lähteistä tulevia ssl-sertifikaatteja. Hyökkääjän voi olla tietyissä tapauksissa mahdollista ylikirjoittaa Mozillan päivityksissä käyttämä sertifikaatti.

Alttiina ovat Mozilla Firefoxin versiota 1.5.0.7 aiemmat versiot sekä Mozilla Thunderbirdin versiota 1.5.0.7 aiemmat versiot.

Jutun kirjoitti: Tuomas Karvonen

Tuomas Karvonen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Nimipalvelinongelma huolestuttaa ministeriä

11.02.2009 On huolestuttavaa, että esimerkiksi viime kesänä julkisuuteen tullut nimipalvelimien vakava tietoturva-aukko on edelleenkin korjaamatta suuressa määrässä suomalaisia palvelimia, toteaa viestintäministeri Suvi Lindén.

.