Taloussanomat
Lue uutinen mobiilisivustolla
CERT-FI:

Suomalaisia palvelimia kaapattiin ja sivuja töhrittiin

4.7.2007 09:15 (päivitetty 09:17) Suomalaisten www-palveluntarjoajien palvelimia kaapattiin ja sivustoja töhrittiin viime viikonlopulla, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.

CERT-FI huomauttaa, että usein www-palvelimien kaappaukset tehdään PHP-ohjelmointikielessä tai jossain PHP-sovelluksessa olevaa haavoittuvuutta hyväksikäyttämällä.

PHP-ohjelmointikielestä löydetään uusia haavoittuvuuksia melko usein. Muun muassa Month of PHP Bugs -kampanjassa löydettiin 44 PHP-ohjelmointikieleen suoraan tai välillisesti liittyvää haavoittuvuutta. Haavoittuvuuksia on löytynyt myös tämän haavoittuvuuskuukausikampanjan jälkeen.

PHP-projekti julkaisee uusia pääversioita PHP4 ja PHP5 -tuotteista verrattain harvoin, jolloin korjaukset tulevat saataville vasta haavoittuvuuksien julkistamisen jälkeen.

Lisäksi monet käyttöjärjestelmäjakelijat ja eräät muut tahot tarjoavat PHP:ta valmiiksi paketoituina versioina. Nämä paketit eivät kuitenkaan aina ole uusinta pääversiota, jolloin uusimpien korjausten saaminen viivästyy entisestään. Tosin esimerkiksi Linux-jakelijat saattavat tehdä itse korjauksia tarjoamiinsa paketteihin, jolloin osa haavoittuvuuksista tulee paikatuksi sitä kautta.

Tuorein ja vähiten julkaistuja haavoittuvuuksia sisältävä versio PHP:sta on PHP-projektin CVS-järjestelmästä löytyvä kehitysversio. Tämä versio saattaa kuitenkin olla epävakaa ja se on itse käännettävä lähdekoodeista, jolloin päivittäminen on tavallista työläämpää.

PHP:n tietoturvallinen käyttäminen www-palvelimilla ja kolmansien osapuolten PHP-sovellusten ajaminen julkisessa www-palvelussa on haastavaa ja vaatii palveluntarjoajalta syventymistä asiaan. PHP-sovellukset on suositeltavaa eristää palvelimien käyttöjärjestelmästä ja toisistaan ajamalla niitä omissa virtuaalikoneissaan tai rajoittaa www-palveluprosessin oikeuksia käyttöjärjestelmässä.

Muun muassa Hardened PHP -projekti tarjoaa työkaluja PHP:n ja PHP-sovellusten tietoturvallisuuden parantamiseen.

Lisätietoa löytyy sivuilta:
http://www.php.net/
http://www.hardened-php.net/
http://www.php-security.org/

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (3)

Huono 0
Suomalaisten www-palveluntarjoajien palvelimia kaapattiin ja sivustoja töhrittiin viime viikonlopulla, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.
Digitoday
Huono 0
Yleensä ne PHP:ssä olevat aukot on hyödynnettävissä vain jos pääsee ajamaan PHP-koodia palvelimella. Töhrimiset tehdään yleensä PHP:lla tehtyjen sovellusten aukkoja hyödyntämällä. Yleensä käytössä on yli vuoden vanhoja versioita, missä tunnettuja aukkoja riittää.

PHP:ssä harvemmin on sellaista aukkoa minkä hyödyntämistä ei normaali tietoturvallinen ohjelmointitapa estäisi.

Uutisteksti kuitenkin näyttää keskittyvän PHP:n aukkoihin, mitkä tosiaan eivät ole se suurin ongelma.
sec
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

.