Taloussanomat
Lue uutinen mobiilisivustolla
Koskee myös muita Unix-tyyppisiä käyttöjärjestelmiä

Linux-käyttöjärjestelmiin pujahti haavoittuvuus

5.7.2007 08:23 (päivitetty 12:12) Gnu-kirjastosta on löydetty haavoittuvuus, jota hyväksikäyttämällä paikallinen käyttäjä voi suorittaa mielivaltaisia komentoja korotetuin oikeuksin, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.

Gnu C (glibc) on linux-käyttöjärjestelmien systeemikutsut määrittelevä keskeinen kirjasto.

CERT-FI:n mukaan kaikki linux-käyttöjärjestelmät ovat haavoittuvia eikä ongelmaan ole rajoitusmahdollisuuksia.

Päivitys: Tähän mennessä Gentoo Linuxissa ongelma on paikattu kirjaston 2.5-r4 -versiossa. Lisätietoja paikasta ja sen käytöstä löytyy Gentoon keskustelualueelta.

IBM:n tietoturvayksikön mukaan myös HP-UX-, Tru64-, AIX-, Irix-, Solaris- ja Wind Riverin BSD-käyttöjärjestelmät ovat haavoittuvaisia.

Lisätietoja löytyy sivuilta
http://xforce.iss.net/xforce/xfdb/35240
http://www.gnu.org/software/libc/libc.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3508

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (58)

Huono 0
Gnu-kirjastosta on löydetty haavoittuvuus, jota hyväksikäyttämällä paikallinen käyttäjä voi suorittaa mielivaltaisia komentoja korotetuin oikeuksin, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.
Digitoday
Huono 0
Niin, siis paikallinen käyttäjä voi saada korotetut oikeudet... Entä sitten? Kaikissa käyttöjärjestelmissä on mahdollista saada pääkäyttäjän oikeudet, jos koneen viereen pääsee näppäilemään. Mikäs haavoittuvuus tämä nyt sitten on?! Voihan sen koneen vaikka ottaa kainaloonkin ja kantaa pois, jos se ei lukkojen takana ole. Varmaan isompi tietoturvariski se on.

Eri asia sitten, jos verkon takaa pääsee käpistelemään.
tajuux
Huono 0
Mikäs haavoittuvuus tämä nyt sitten on?

Niin just! Mitä turhaan välittämään näistä pienistä tietoturva-aukoista, eihän ne Windowsissakaan mitään haittaa!
Huono 0
Niin, siis paikallinen käyttäjä voi saada korotetut oikeudet... Entä sitten?

On olemassa järjestelmiä, joissa on paikallisia käyttäjiä, joihin ei välttämättä voi luottaa: esim. yliopistojen koneet. Kotikoneissa tämä reikä on (likimain) merkityksetön ja sitä voi käyttää vain troijalaisissa jotka käyttäjä huijataan ajamaan koneella.
Tuomas Venhola
Huono 0
Linux 1, Windows 0 .. Tämän bugin kiinni saamiseksi Wintendon tiimi joutuu kyllä pistämään parastaan :)
Jee
Huono 0
Niin, siis paikallinen käyttäjä voi saada korotetut oikeudet... Entä sitten? Kaikissa käyttöjärjestelmissä on mahdollista saada pääkäyttäjän oikeudet, jos koneen viereen pääsee näppäilemään. Mikäs haavoittuvuus tämä nyt sitten on?! Voihan sen koneen vaikka ottaa kainaloonkin ja kantaa pois, jos se ei lukkojen takana ole. Varmaan isompi tietoturvariski se on.

Eri asia sitten, jos verkon takaa pääsee käpistelemään.

Tuota, tuo tarkoittaa kylläkin sitä, että sisäänkirjautuneet voivat saada oikeudet, ei että pitää olla koneen ääressä. Ihan eri asia. Kannattaa miettiä hetki ennen kuin vetää johtopäätöksiä tämän sivuston uutiskirjoituksista.
-
Huono 0
Miten niin Linux-haavoittuvuus? Kyllä tämä koskee artikkelin http://xforce.iss.net/xforce/xfdb/35240 mukaan lähes kaikkia Unix-pohjaisia käyttiksiä.
JPa
Huono 0
Eikös se paikallinen käyttäjä kuitenkin ole sellainen joka oikeasti on siinä koneen ääressä, verkosta kirjautuvia tavataan kutsua etäkäyttäjiksi?

Ongelma tämä tosiaan voi olla julkisten paikkojen koneissa mutta tämähän on ilmeisesti ollu jo pitkään olemassa, kuinka moni teistä on ehtinyt aukkoa käyttää?
eiku PAIKALLINEN
Huono 0
Paikallinen käyttäjä tarkoittaa kirjautunutta käyttäjää. Ei siinä oteta kantaa kirjaudutaanko esim SSH:lla sisälle vai päätteellä.

Tosin bugin hyödyntäminen varmaan vaatii ohjelmointiosaamista, eli menee hetki aikaa ennenkuin script-kiddiet tekevät helposti hyödynnettävän koodin.
sepeto
Huono 0
Korjauspäivitys tuli Gentoon vakaaseen jakelutasoon jo pari päivää sitten...
evvk
Sivut: 1 2 3 4 5 6 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.

.