Cross-site scriptingin uhka kasvaa
"Acrobatin aukosta voi tulla vuoden pahin"
7.1.2007 07:45 Tietoturvayhtiöt ovat kiistelleet Adoben Acrobat Reader -ohjelman tällä viikolla löytyneen haavoittuvuuden vakavuudesta. Synkintä näkymää maalailee WhiteHat Security. Yhtiön mukaan haavoittuvuudesta voi tulla vuoden pahin.
Haavoittuvuuden hyödyntäminen on asiantuntijoiden mukaan helppoa. Krakkeri voi luoda yhteyden joltakin web-sivustolta löytämänsä pdf-tiedoston ja oman, javascript-haittakoodia sisältävän sivustonsa välille.
Kun käyttäjä klikkaisi pdf-linkkiä, haittakoodi käynnistyisi ja hyökkääjä pääsisi esimerkiksi kaappaamaan näppäinten painalluksia ja saisi vähintään lukuoikeudet kohteena olevan tietokoneen tiedostoihin. Krakkeri voisi siis tehdä niin sanotun cross-site scripting -hyökkäyksen (xss) eli voisi hyödyntää hyökkäyksessä web-sivulle upotettua koodia.
Uutissivusto TechWebin haastattelema WhiteHat Securityn teknologiajohtajan Jeremiah Grossmanin mukaan mikä tahansa sivusto, jolla on pdf-tiedostoja, voi joutua vaaraan.
- Tästä voi tulla tämän vuoden pahin haavoittuvuus. Jos se olisi tullut julki kaksi viikkoa sitten, se olisi ollut viime vuoden kymmenen pahimman joukossa, sanoi Grossman.
Grossman ennustaa myös, että cross-site scriptingistä voi tulla tämän vuoden pahin hyökkäystapa. Keinon käyttäminen on hänen mukaansa vasta alkamassa.
Korjaus tulossa
Adobe on kertonut haavoittuvuuden olevan Readerin versiossa 7.0.8 ja sitä aiemmissa, mutta tietoturvayhtiöt ovat eri mieltä siitä, mitä selaimia haavoittuvuus koskee. Secunian mukaan Firefoxin kaikkia versioita sekä Internet Explorer sp1:tä ja sitä aiempia versioita. Symantecin mukaan uhka koskee vain Firefoxia.
VeriSignistä puolestaan kerrottiin TechWebille, että IE 6.x ei ole haavoittuva Adobe Acrobat 7:n ja sitä uudempien versioiden kanssa.
VeriSignin mukaan vaarassa ovat IE 6.x:ää ja Adobe Readerin/Acrobatin 6.0.1:n tai aiemman version yhdistelmää, Windowsin Firefoxin 1.5.0.8:n tai 2.0.0.1:n ja Readerin/Acrobatin 7.0.8:n tai aiemman version yhdistelmää tai Opera 9.x:n ja Readerin/Acrobatin 7.0.8:n tai aiemman version yhdistelmää käyttävät.
Adobe ei ole vielä saanut omia testejään valmiiksi, mutta on luvannut korjata haavoittuvuuden ensi viikon aikana. Yhtiö myös kehottaa päivittämään versioon 8.
- Digitodayn tuoreimmat uutiset.
- 10.2. Facebook-kaverin poisto johti kaksoismurhaan
- 10.2. Googlen lompakko hakkeroitiin helposti
- 10.2. Google pystyttää kilpailijaa Dropboxille
- 10.2. Alcatel-Lucent lopettaa työpaikkoja
- 10.2. Pirate Bay uhmaa muistitikulla estoja
- 10.2. Comptel puolittaa osingon
- 10.2. Kodak keskittyy kuvien tulostamiseen
- 10.2. Yle: Piraattiradio häiriköi Turun seudulla
- 10.2. Windows XP:lle harvinaisen vähän korjauksia
- 10.2. Itsemurhatehtaan johtajalta vohkittiin salasana
- 10.2. Googlen ensimmäinen työntekijä lähtee
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 9.2. Siri opiskelee kiinaa ja venäjää
- 9.2. Peliskene poimi presidentin palkinnon
- 9.2. Google: Näytä surfailusi, saat rahaa
- 9.2. Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 9.2. Samsungilta ei julkistuksia Barcelonassa
- 9.2. Ciscon tulos parani reippaasti
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 9.2. Sadan tonnin sakot kuluttajien harhauttamisesta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 8.2. IPadille haetaan porttikieltoa Kiinaan
- 8.2. Kiinassa tarjolla miljardien eurojen verkkourakat
- 8.2. Nokian potkut uhkaavat tuhatta Salon tehtaalla
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 9.2. Windows 8:n testiversio ilmestyy karkauspäivänä
- 9.2. Apple myy vihdoin iPhone 4S:ää Kiinassa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 8.2. Applen televisio voi saada liikeohjauksen
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Uusi iPad tulee maaliskuun alussa?
- Kommentoiduimmat
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Uusimmat uutiset
- Googlen lompakko hakkeroitiin helposti 16:26
- Pirate Bay uhmaa muistitikulla estoja 14:02
- Itsemurhatehtaan johtajalta vohkittiin salasana 10:03
- FBI: Steve Jobsilla oli top-secret -luokitus 07:00
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Lisää
Digiyesterday
Viisi vuotta sitten
Kuriiri kadotti 80 000:n potilastiedot
11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.
Kolme vuotta sitten
Ms-päivitykset poistavat kahdeksan haavoittuvuutta
11.02.2009 Microsoftin neljä helmikuun tietoturvapäivitystä korjaavat tuplamäärän haavoittuvuuksia Exchangesta, SQL Serveristä, Visiosta ja Internet Explorerista.
Taloussanomat
- Koulutettu, ole iloinen huonosta palkastasi 06:01
- SK: Nokia ulkoisti lokakuussa – Accenture jakaa jo eropaketteja 20:59
- Suoraan Wall Streetiltä: "Olen nyt alfauros" 20:24
- Kreikan sopu järkkyi jo: Puoluepomo aikoo äänestää ei 16:22
- Raatoja tulee ravintola-alalla: "Dokaaminen meni muodista" 15:01
- Tämä sana joutui pannaan – Ollila haluaa sen takaisin 15:39
- Erimielisyyksiä osingoista – OP-Pohjola antoi potkut pankkiirilleen 10:07
- USA:ssa luottamus notkahti vielä pelättyäkin enemmän 17:32
- Merkel: Kreikka tarvitsee lisää apua 13:01
- Kreikan poliisi haluaa pidättää EU-virkailijat 17:12
- » Taloussanomat.fi














Kommentit (7)
Kappas vaan kun tuntuu olevan ihan looginen kaava näissä "tietoturva-aukoissa"...