Taloussanomat
Lue uutinen mobiilisivustolla
Uhkaa turvallisten voip-yhteyksien toteutuksia

OpenSSL:n salausprotokolla haavoittui

15.10.2007 10:55 Laajasti käytetystä avoimen lähdekoodin OpenSSL-salauskirjastosta on löydetty hyvin kriittiseksi luokiteltu haavoittuvuus, joka koskee kirjaston dtls-toteutusta.

Andy Polyakov on löytänyt OpenSSL-kirjastosta tietoturvahaavoittuvuuden, joka liittyy kirjaston dtls (datagram transport layer security) -salauksen toteutukseen.

Haavoittuvuus on hyödynnettävissä palvelunestohyökkäyksissä ja haittakoodin suorittamisessa kohdekoneella.

Dtls on udp-protokollalle tarkoitettu versio laajasti käytössä olevasta tls-salausprotokollasta, jota hyödynnetään muun muassa web-selaimissa, sähköpostipalveluissa ja pikaviestimissä. Udp-versio puolestaan on oleellinen esimerkiksi turvallisten voip-yhteyksien toteuttamisessa.

Haavoittuvuus löytyy kirjaston 0.9.8f-versiota vanhemmista. Kirjaston kehittäjät huomauttavat, että 0.9.8d- ja 0.9.71-versioita edeltävät versiot sisältävät vielä pahemman variaation samasta ongelmasta.

Kehittäjät suosittelevat dtls:n käyttäjiä päivittämään kirjaston 0.9.8f-versioon. Muita haavoittuvuuden ei pitäisi häiritä.

Haavoittuvuus on paikattu tähän mennessä ainakin Red Hatin Enterprise Linux 5 -jakelussa. Kirjaston kehittäjät ilmoittivat haavoittuvuudesta jo viime viikon perjantaina.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (4)

Huono 0
Laajasti käytetystä avoimen lähdekoodin OpenSSL-salauskirjastosta on löydetty hyvin kriittiseksi luokiteltu haavoittuvuus, joka koskee kirjaston dtls-toteutusta.
Digitoday
Huono 0
Paikattu jo SuSElta viime viikolla kaikkiin levitysversioihin 10.0+ ja SLED/SLES.
daP
Huono 0
Tämä viesti on piilotettu sen saatanamattomien äänien takia.
- 2000
Huono 0
"OpenSSL:n salausprotokolla haavoittui"

Eli jokin protokolla jonka OpenSSL toteuttaa onkin haavoittuva? Vai OpenSSL:ssä on vain yksi protokolla ja tämä haavoittui?

"haavoittuvuus, joka koskee kirjaston dtls-toteutusta"

Ahaa, olikin kyseessä vain bugi OpenSSL:n eräässä protokollatoteutuksessa. Eli mikään protokolla ei haavoittunut, vain OpenSSL-paketti.

Hieman taas vaihteeksi niinq järkeä?
-
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Hoitonetti lähentelee 60 000 kuukausikävijää

11.02.2009 Yhteisöllinen terveyspalvelu Hoitonetti.fi hipoo 60 000 eri kuukausikävijää oltuaan avoinna lokakuusta lukien. Sairauksista puhuessa faktojen kanssa pitää olla tarkka, eikä häiriköintiä ole ainakaan vielä ilmaantunut.

.