Taloussanomat
Lue uutinen mobiilisivustolla
Perlistä, Oraclesta, Windowsista

Cert-Fi varoittaa viljalti

8.11.2007 16:12 Viestintäviraston Cert-Fi tykittää usealla tietoturvavaroituksella, joista osa, kuten QuickTime ja SonicWall, on kylläkin jo uutisoitu ITviikossa muita lähteitä käyttäen. Keskitytään siis uutuuksiin:

Cert-Fi katsoi aiheelliseksi hälyttää muun muassa Perl-ohjelmointikielen ja PCRE-kirjaston haavoittuvuuksista. Perlin ja sen kanssa yhteensopivan PCRE-kirjaston regular expression -toteutuksista on löydetty haavoittuvuuksia, jotka voivat mahdollistaa hyökkääjän oman ohjelmakoodin ajamisen kohdejärjestelmässä.

Perl ja PCRE ovat molemmat laajalti käytettyjä ohjelmistoja, joiden haavoittuvuuksilla voi olla laaja vaikutusalue, Cert-Fi painottaa. PCRE-kirjastoa käytetään muun muassa useissa sähköposti- ja www-palvelinsovelluksissa sekä ohjelmointikielissä. Perl-ohjelmointikielellä on niin ikään toteutettu suuri joukko ohjelmistoja.

Ongelmasta pääsee eroon Perlin ja kirjaston päivityksellä. Perlin osalta ongelma on korjattu myös kehitysversion 5.9.5 koodijakelussa. Monet Linux-jakelut ovat julkaisseet omat päivityksensä haavoittuvuuksiin.

Lisätietoa löytyy muun muassa CVE-sivustolta.

Oracle Database -tietokantapalvelimesta on puolestaan löytynyt haavoittuvuus, joka voi antaa palvelimelle kirjautuneen käyttäjän suorittaa kohdejärjestelmässä omaa ohjelmakoodiaan. Tähän ei ole olemassa korjausta tai rajoitusta. Oracle Database 10gR2:hta ja tätä aiempia versioita koskeva haavoittuvuus paikataan Oraclen tulevissa päivityksissä.

Kolmanneksi Microsoftin DebugView for Windows -järjestelmäanalyysityökalun Dbgv.sys-kirjastosta on paikallistettu puutteelliseen käyttäjän syötteen tarkistukseen liittyvä haavoittuvuus, joka voi mahdollistaa paikallisen käyttäjän käyttöoikeustason noston.

DebugView ei tosin sisälly Windowsin oletusasennukseen, joten aukko ei ole vakava. Lisäksi korjaus on olemassa.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Turvaekspertti keplotteli kyberpuolustusrahat itselleen

10.02.2007 Yhdysvaltain kansallisen turvallisuusviraston NSA:n (National Security Agency) entinen työntekijä on jäänyt kiinni valtion kyberpuolustukseen tarkoitettujen varojen ohjaamisesta laittomasti omalle yritykselleen.


Kolme vuotta sitten

Loppuvuosi oli Sanomalle vaikea

10.02.2009 Mediakonserni Sanoman liikevoitto ilman kertaeriä heikkeni, mutta liikevaihto pysyi lähes ennallaan.

.