Taloussanomat
Lue uutinen mobiilisivustolla
Libarchivesta löydettiin useita haavoittuvuuksia

FreeBSD:n tervankäsittelyllä voi suorittaa haittakoodia

13.7.2007 09:48 FreeBSD-käyttöjärjestelmästä on löydetty Unix-tyyppisissä käyttöjärjestelmissä laajalti käytetyn tar-pakettimuodon käsittelyyn liittyviä haavoittuvuuksia.

FreeBSD:n libarchive-kirjastosta löydettyjen haavoittuvuuksien vuoksi tar- tai pax-pakettien käsittely on vaarallista.

Libarchive on pakkausohjelmille tarkoitettu kirjasto. Sitä käyttävät muun muassa sellaiset pakkausohjelmat kuin tar ja cpio. Kirjasto on ollut käyttöjärjestelmän tar-pakkausohjelmiston perusta versiosta 5.3 lähtien.

Sopivasti muokatun tar- tai pax-paketin avaaminen libarchivea hyödyntävällä ohjelmistolla voi johtaa muun muassa loppumattoman silmukaan pyörittämiseen tai haittakoodin suorittamiseen kohdekoneella.

Vaikka tar- ja pax-tiedostojen avaaminen tiedostopäätteen perusteella estettäisiin, tunnistaa libarchive tiedoston sisällön automaattisesti.

FreeBSD-käyttöjärjestelmän tietoturvatiimi suosittelee päivittämään käyttöjärjestelmän joko 5-STABLE, 6-STABLE, RELENG_6_2, RELENG_6_1 tai RELENG_5_5 -tietoturvahaaroihin.

Ohjeet ja tiedot haavoittuvuuksista löytyy FreeBSD:n tiedotteesta.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (23)

Huono 0
FreeBSD-käyttöjärjestelmästä on löydetty Unix-tyyppisissä käyttöjärjestelmissä laajalti käytetyn tar-pakettimuodon käsittelyyn liittyviä haavoittuvuuksia.
Digitoday
Huono 0
Ei nämä puujalkaotsikot ole hauskoja. Pelkästään epäselviä.
Setä J
Huono 0
Eihän tässä "uutisessa" ollut tervan käsittelystä mitään? Miksi tuollainen otsikko?
mikä on terva?
Huono 0
Typerä otsikko, haittaa enemmän kuin hauskuuttaa.
Pitääkö kaikki vääntää väkisin ?
Huono 0
Kirjoittaja on varmaan kuvitellut "tar"-nimen tarkoittavan tervaa, jolla tiedostot liimataan yhteen. "Tape archive" taitaa kuitenkin olla virallinen selitys.
Pertsa
Huono 0
Minulle taasen tuli välittömästi mieleen tar. Kuivaa tekstiä saa lukea ihan riittämiin - hyvä heitto tämä terva :-)

Oi ja miksi ensimmäisenä avaavat sanaisen arkkunsa kaikki ne tyytymättömät? Taitaa olla muotia haukkua Digitodayn uutisia näin kesällä.
J2
Huono 0
Huumori ei sinänsä haittaa asiajutuissakaan, mutta otsikon tehtävä etenkin asiamediassa on tiivistää itse asia. Tämä otsikko sopisi lähinnä Ilta-sanomien lööppiin...mutta ainiin, tämähän on saman talon tuotoksia. Ehkäpä olisin kuitenkin ottanut huumoriarvon jostain asian läheltä, ei väkinäisistä käännösleikeistä. Idea siis hyvä, mutta otsikon tehtävä otsikkona ei tule täten täytetyksi.

Vaikken FreeBSD:tä käytä, pidän aika humoristisena että heidän tietoturvaongelmasta huudetaan kyllä isoin otsikoin. Jos jokaisesta vastaavan vakavasta vaikkapa Windowsin tai edes OSX:n ongelmasta puhuttaisiin yhtä lujaa, olisi uutisten määrä aika suuri. Ehkäpä se on kuitenkin hyvä merkki jos yksi harvinainen tietoturvaongelma pitää nostaa poikkeavana juttuna esille.
Huumori vs käytäntö
Huono 0
Itsekin käytän koko ajan FreeBSD:tä, käytän nimittäin OS X:ää
OS X
Huono 0
Minulle ainakin tuli ekana mieleen tar. :/ Jotenkin on sellainen muistikuva että takavuosina puhuttiin aika yleisesti tervapalloista.
Petri
Huono 0
No on tämä sikäli merkittävä haavoittuvuus, että sen hyväksikäyttömahdollisuuksia voisi kuvitella myös etänä löytyvän paljon esim. www servereissä, joissa on jonkinlainen palvelu johon voi lähettää pakattuja tiedostoja jotka puretaan automaattisesti.
-
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

AKEn it-urakka meni pahasti pieleen

27.05.2009 Heikko johtaminen ja liian suuri työmäärä puskivat AKEn tietojärjestelmähankkeen reippaasti yli kustannusarvion ja aikataulun, Valtiontalouden tarkastusvirasto tukistaa.

.