Taloussanomat
Lue uutinen mobiilisivustolla
Cross-site scriptingin uhka kasvaa

"Acrobatin aukosta voi tulla vuoden pahin"

7.1.2007 07:45 Tietoturvayhtiöt ovat kiistelleet Adoben Acrobat Reader -ohjelman tällä viikolla löytyneen haavoittuvuuden vakavuudesta. Synkintä näkymää maalailee WhiteHat Security. Yhtiön mukaan haavoittuvuudesta voi tulla vuoden pahin.

Haavoittuvuuden hyödyntäminen on asiantuntijoiden mukaan helppoa. Krakkeri voi luoda yhteyden joltakin web-sivustolta löytämänsä pdf-tiedoston ja oman, javascript-haittakoodia sisältävän sivustonsa välille. 

Kun käyttäjä klikkaisi pdf-linkkiä, haittakoodi käynnistyisi ja hyökkääjä pääsisi esimerkiksi kaappaamaan näppäinten painalluksia ja saisi vähintään lukuoikeudet kohteena olevan tietokoneen tiedostoihin. Krakkeri voisi siis tehdä niin sanotun cross-site scripting -hyökkäyksen (xss) eli voisi hyödyntää hyökkäyksessä web-sivulle upotettua koodia. 

Uutissivusto TechWebin haastattelema WhiteHat Securityn teknologiajohtajan Jeremiah Grossmanin mukaan mikä tahansa sivusto, jolla on pdf-tiedostoja, voi joutua vaaraan. 

- Tästä voi tulla tämän vuoden pahin haavoittuvuus. Jos se olisi tullut julki kaksi viikkoa sitten, se olisi ollut viime vuoden kymmenen pahimman joukossa, sanoi Grossman. 

Grossman ennustaa myös, että cross-site scriptingistä voi tulla tämän vuoden pahin hyökkäystapa. Keinon käyttäminen on hänen mukaansa vasta alkamassa. 

Korjaus tulossa

Adobe on kertonut haavoittuvuuden olevan Readerin versiossa 7.0.8 ja sitä aiemmissa, mutta tietoturvayhtiöt ovat eri mieltä siitä, mitä selaimia haavoittuvuus koskee. Secunian mukaan Firefoxin kaikkia versioita sekä Internet Explorer sp1:tä ja sitä aiempia versioita. Symantecin mukaan uhka koskee vain Firefoxia. 

VeriSignistä puolestaan kerrottiin TechWebille, että IE 6.x ei ole haavoittuva Adobe Acrobat 7:n ja sitä uudempien versioiden kanssa. 

VeriSignin mukaan vaarassa ovat IE 6.x:ää ja Adobe Readerin/Acrobatin 6.0.1:n tai aiemman version yhdistelmää, Windowsin Firefoxin 1.5.0.8:n tai 2.0.0.1:n ja Readerin/Acrobatin 7.0.8:n tai aiemman version yhdistelmää tai Opera 9.x:n ja Readerin/Acrobatin 7.0.8:n tai aiemman version yhdistelmää käyttävät. 

Adobe ei ole vielä saanut omia testejään valmiiksi, mutta on luvannut korjata haavoittuvuuden ensi viikon aikana. Yhtiö myös kehottaa päivittämään versioon 8. 

Jutun kirjoitti: Markku Reiss

Markku Reiss

Kommentit (7)

Huono 0
Tietoturvayhtiöt ovat kiistelleet Adoben Acrobat Reader -ohjelman tällä viikolla löytyneen haavoittuvuuden vakavuudesta. Synkintä näkymää maalailee WhiteHat Security. Yhtiön mukaan haavoittuvuudesta voi tulla vuoden pahin.
Taloussanomat
Huono 0
Arcobatissa (v7.0.8, win32) kun sanoo help->check for updates tuleepi "No updates are available at this time". Mihis päivität, vai onko Adoben autoupdate vaan rikki??!!
Huono 0
Ymmärtääkseni tuo sisäinen päivitystoiminto toimii vain samankielisille päivityksille. Reader 8.0:aa ei ole suomeksi vielä julkaistu, joten sitä et voi myöskään asentaa, mikäli käytössäsi siis suomenkielinen reader 7.08.
Huono 0
Taas sen huomaa ettei se yleisin ole se parhain. Adobe on hidas käyttöinen isoilla pdf-tiedostoilla toisin kuin foxit reader ja on vieläpä aukollinen.
Huono 0
Jo aikoinaan Adoben tuotetta asentaessa on jo estetty ns. upotetut toiminnot (selaimessa näyttäminen) ja skriptien yms. suorittaminen PDF:ssä.

Kappas vaan kun tuntuu olevan ihan looginen kaava näissä "tietoturva-aukoissa"...
Huono 0
Ja koskiko tämä ongelma vain Windowsia, vai myös Mac OS X:ää ja Linuxia? Uutisointi on vähintään epäselvää - kerran mainitaan Windows, mutta mitään tarkkaa ei sanota.
Huono 0
Kuten Jeejee jo totesi, v7.0.8 on uusin suomenkielinen versio tällähetkellä.
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Ms-päivitykset poistavat kahdeksan haavoittuvuutta

11.02.2009 Microsoftin neljä helmikuun tietoturvapäivitystä korjaavat tuplamäärän haavoittuvuuksia Exchangesta, SQL Serveristä, Visiosta ja Internet Explorerista.

.