OpenOfficen tietokantamoottori haavoittui
5.12.2007 12:56 Avoimen lähdekoodin OpeOffice.org -toimisto-ohjelmistosta on löydetty hyvin kriittinen haavoittuvuus. Sen avulla hyökkääjä voi saada suoritettua haitallista Java-koodia kohdejärjestelmässä. Haavoittuvuuden yksityiskohtia ei olla julkaistu.
OpenOffice.orgin 2-sarjan versioista on löydetty määrittelemätön Java-haavoittuvuus ohjelmiston tietokantamoottorina toimivasta Hsqldb:stä.
Haavoittuvuutta voidaan hyödyntää haitalliseksi muokatulla tietokantatiedostolla. Hyödyntämiseen riittää, että uhri saadaan huijattua avaamaan haittatiedosto OpenOfficella. Haavoittuvuuden avulla voidaan suorittaa Java-koodia
Tietoturvayhtiö Secunia on luokitellut haavan hyvin kriittiseksi. Haavoittuvuus on paikattu OpenOfficen 2.3.1- ja Hsqldb:n 1.8.0.9-versioissa.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Nokia luopuu isosta massatapahtumasta
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IPhoneen uusi alihankkija
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa
27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.
Kolme vuotta sitten
Nokian Ovi joutui heti avajaispäivänä remonttiin
27.05.2009 Iso kävijäpiikki yllätti Nokian uuden sovelluskaupan. Palvelujen hidastelun vuoksi Nokia joutui lisäämään palvelinkapasiteettia.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Muhkean muovinen Nissan Juke 06:05
- Tämäkin vielä: Turistitkin kaihtavat Kreikkaa 15:08
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- Facebookissa vihainen vastaanotto – IMF-johtaja pehmensi Kreikka-lausuntojaan 09:18
- Unohda hameenhelmaindeksi – ensitreffit kertovat talouden tilan 16:19
- Ainakin 2000 saa potkut RIMiltä 09:44
- » Taloussanomat.fi













Kommentit (31)
Vieläköhän tuota viestiä kukaan uskoo, mikäli sitä nyt kukaan enää yrittää edes käyttää.
Muutama vuosi sitten OS-porukka väitti ettei löydetyillä aukoilla ole mitään tekemistä sen suhteen kuinka paljon softalla on käyttäjiä. Jälleen nähdään että väärässä olitte.
Aukoista on vaan alettu uutisoimaan yleisissä uutispalveluissa useammin, koska OS-ohjelmien käyttö on räjähdysmäisessä kasvussa. Tämä ei tarkoita, että aukkoja olisi enemmän - niistä vain tiedotetaan nyt enemmän.
Kaupallisella puolella sama juttu, aukoista ei vain tiedoteta julkisesti - ne korjataan kaikessa hiljaisuudessa. Tietokonesoftat ovat reikäjuustoa ja bugista sontaa.
Näin se vain on.
Olet oikeassa, aiemmin niitä oli vieläkin enemmän, mutta niistä ei uutisoitu. Sen sijaan uutisoitiin avoimen lähdekoodin äänitorvien täysin katteetonta viestiä siitä että kyseiset softat olisivat muka jollain maagisella tavalla turvallisempia. Mitä ne eivät olleet.
Nyt kun niitä on alettu edes jossain mittakaavassa käyttää, hyppää maailman pahuus näistä reijistä sisään ja nyt on vain pakko uutisoida niistä ja kertoa totuus siitä, että pahikset menevät raamit kaulassa täsmähyökkäyksillä sisään firmoihin, jotka ovat valinneet käyttöönsä näitä mainioita ja turvallisia avoimen lähdekoodin ohjelmia.
En halua sanoa siitä yhtään mitään onko sujetut ohjelmat parempia kuin avoimet, mutta sen haluan sanoa että suomalaista voi pettää vain yhden kerran, ensimmäisen ja viimeisen. Siksi minusta oli moraalitonta että muutama vuosi sitten puhuttiin avoimen lähdekoodin turvallisuudesta sellaista markkinointituubaa ettei kukaan kaupallinen toimija ollut niin paljon valehdellut kymmeneen vuoteen, poislukien Oraclen Unbreakable -kampanja.
Niin, niitä oli ennen katastrofaalisen paljon, nyt niitä on enää aivan liikaa. Avoimen lähdekoodin softien käyttö ei kylläkään ole mitenkään räjähdysmäisesti lisääntynyt, poislukien Firefox - joka yleistymisensä jälkeen on alkanut osoittautua aina vain ongelmallisemmaksi tapaukseksi. Aivan kuin sen kehittäjät olisivat jääneet lomalle tai vetäytyneet Googlen rahoilla asumaan Karibialle. Selain on edelleen muistisyöppö, ajoittain hidas, reikiä löytyy enemmän kuin Operasta tai IE:stä ja korjauksiin tulee korjauksia ja korjauksen korjauksia.
Aukoista tiedottaminen on todellakin välttämätöntä, koska on ihmisiä joiden tulee tietää näistä asioista. Niitä ei voida enää painaa villasella, niin kuin aiemmin tehtiin.
Kyllä noista tiedotetaan, ainakin jos yhtään katsot CVE:tä tai MITRE:ä tai kysy CERT:iltä, saat vastauksen ihan suomeksi. Eivätkä kaikki softat ole reikäjuustoa, itse asiassa moni sellainen jota on kritisoitu tietoturvasta viime vuosina on nyt parantanut ihan kärkipäähän. Oraclen osalta nyt kuitekin todettakoon että tekojen sijaan Oracle mainosti vuosia olevansa Unbreakble ja nyt julkaisee kymmeniä korjauksia joka erässä. Sen sijaan Windowsit ja vaikka paljon haukuttu IE(7) ovat jo varsin hyviä, kritiikki on siis tehnyt tietoturvalle sen mitä pitikin.
Noistakin voidaan keskustella loputtomiin, mutta se mikä jokaisen pitäisi tajuta näiden keskustelujen savuverhon takaa on se että yli 80% vakavista tunnetuista haavoittuvaisuuksista on sovellusohjelmissa, ei käyttöjärjestelmissä. Kuten esimerkiksi tässä uutisessa OpenOfficessa.
Samasta aiheesta olen minäkin huolestunut. Jos otetaan Windows -alustan palkintojenjako siitä millä tekniikalla koneisiin tullaan sisään, niin ykkösenä on win32 API:lla tehty softa, mutta hopealla ja pronssilla ja vielä kovasti nousussa on Java VM:n läpi hiekkalaatikosta koneeseen läpi tulleet haittaohjelmat.
Nyt kun JVM:t ovat pelkästään Sunia, IBM:ää, avointa - niin joko niiden tietoturva on repsahtanut tai niitä ei päivitetä kyllin nopeasti koneisiin, mutta selvää on että ne ovat muuttumassa tietoturvariskeiksi.
Ylläpitäjille sanoisin että ottakaa JVM:ien päivitys tarkasteluun, ja Sunilta ja IBM:ltä toivoisin että JVM:n tietoturva-asioita tarkasteltaisiin aiempaa vakavammin, sillä kaksi sijaa kärkikolmikossa ja liikesuunta ylöspäin ei näytä lainkaan hyvältä.