Taloussanomat
Lue uutinen mobiilisivustolla
Hyväksikäyttömenetelmä julkaistu

OpenBSD haavoittui jo toisen kerran 10 vuodessa

15.3.2007 08:19 Avoimen lähdekoodin tietoturvaan keskittyvästä OpenBSD -unix-käyttöjärjestelmästä on löydetty toinen etähaavoittuvuus vakioasennuksesta kymmenen vuoden sisään. Haavoittuvuudesta on julkaistu hyväksikäyttömenetelmä.

OpenBSD-käyttöjärjestelmän isä Theo de Raadt ilmoitti haavoittuvuudesta viime tiistaina OpenBSD:n postituslistalla. Haavoittuvuuden löysi tietoturvayhtiö Core Security Technologies.

Haavoittuvuus liittyy käyttöjärjestelmän ipv6-pinon puskurin ylivuotoon ja ilkeämielinen taho voi hyödyntää sitä verkon yli palveluneston tai haittakoodin suorittamiseen. Haavoittuvuuden voi laukaista tietynlaisella ipv6-paketilla.

Haavoittuvuuden hyödyntämiseksi hyökkääjän täytyy kuitenkin päästä kohdejärjestelmän paikalliseen verkkoon lähettämään sopiva paketti.


OpenBSD:n vakioasennus on haavoittuvainen ongelmalle, sillä sen esikäännetty GENERIC-ydin on käännetty ipv6-tuella. Myöskään käyttöjärjestelmän palomuuri ei suodata sisääntulevia ipv6-paketteja oletusasetuksilla.

Raadtin mukaan aukon voi tukkia myös käyttöjärjestelmän palomuurilla tai sitten paikkaamalla ytimen ja kääntämällä sen uusiksi. Raadt julkaisi paikan käyttöjärjestelmän 3.9 ja 4.0 -versioille.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Kommentit (9)

Huono 0
Avoimen lähdekoodin tietoturvaan keskittyvästä OpenBSD -unix-käyttöjärjestelmästä on löydetty toinen etähaavoittuvuus vakioasennuksesta kymmenen vuoden sisään. Haavoittuvuudesta on julkaistu hyväksikäyttömenetelmä.
Taloussanomat
Huono 0
Minusta on kunnioitettavaa, että OpenBSD-projekti pystyy pitämään vakioasennuksen niinkin turvallisena kuin se nyt on.

Uutisen otsikko on vähintäänkin halventava.

"OpenBSD haavoittui vasta toisen kerran 10 vuodessa" olisi parempi :)
Huono 0
On se nyt jumalauta kun eivät saa kunnollista tietoturvaa aikaan!
Huono 0
Vai että "JO" toisen kerran 10 vuodessa. Haloo kirjoittaja?

Lisäksi kirjoittaja on unohtanut että bugin hyödyntämiseen tarvitaan myös trampoline-muuttuja (32 bittiä) joka täytyy joko brute forcata tai katsoa olemassaolevilla käyttäjätunnuksilla.
Huono 0
Relatkaa, eiköhän tässä ole toimittaja ihan kieli poskessa kirjoittanut tuon otsikon. :)
Huono 0
[sarkasmi]
No, voi juma! Eihän tästä tule mitään enään.

Pakko se kait on siirtyä Windows alustalle kun eivät saa pidettyä turvallisena tuota.

Seuraava aukko kumminkin löytyy viimeistään ensi vuosikymmenellä.. :(

[/sarkasmi]

Mukavan sarkasminen tuo uutinen, kumma vain kun tosikot liikkeellä heti aamusti.. Noh, muutama aamukahvikuupponen tekee terää huumorintajullekkin.. ;)
Huono 0
Mitä vaivaa? Onko vähän päässä vikaa? Muutenkin kun on näitä uutisten kommentteja lukenut tulee mieleen, että eikö ihmisillä mitään muuta tekemistä ole kuin huomautella jotain kirjoitusvirheistä tai sarkasmista.
Huono 0
Paasiolta jäi pilkku "lukenut" sanan jäljestä :D
Huono 0
Ihmetyttää, miksi OpenBSD:ssä ei ole laitettu oletuksena palomuuria päälle ipv6:ssa. Ihan hullua. Tietysti se pitäisi olla siinä(kin) päällä. Outoa "turvallisuusajattelua" tuollainen että ei laiteta palomuuria oletuksena päälle.

Puskurinylivuoto nyt on tietysti sinällään vähän "siedettävämpi" ongelma, niitä nyt vaan sattuu. Mutta luulisi OpenBSD:ssä olevan vähän tarkempia.
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.