Taloussanomat
Lue uutinen mobiilisivustolla
Määrittelemätön kriittinen haava

OpenOfficen tietokantamoottori haavoittui

5.12.2007 12:56 Avoimen lähdekoodin OpeOffice.org -toimisto-ohjelmistosta on löydetty hyvin kriittinen haavoittuvuus. Sen avulla hyökkääjä voi saada suoritettua haitallista Java-koodia kohdejärjestelmässä. Haavoittuvuuden yksityiskohtia ei olla julkaistu.

OpenOffice.orgin 2-sarjan versioista on löydetty määrittelemätön Java-haavoittuvuus ohjelmiston tietokantamoottorina toimivasta Hsqldb:stä.

Haavoittuvuutta voidaan hyödyntää haitalliseksi muokatulla tietokantatiedostolla. Hyödyntämiseen riittää, että uhri saadaan huijattua avaamaan haittatiedosto OpenOfficella. Haavoittuvuuden avulla voidaan suorittaa Java-koodia

Tietoturvayhtiö Secunia on luokitellut haavan hyvin kriittiseksi. Haavoittuvuus on paikattu OpenOfficen 2.3.1- ja Hsqldb:n 1.8.0.9-versioissa.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (31)

Huono 0
Avoimen lähdekoodin OpeOffice.org -toimisto-ohjelmistosta on löydetty hyvin kriittinen haavoittuvuus. Sen avulla hyökkääjä voi saada suoritettua haitallista Java-koodia kohdejärjestelmässä. Haavoittuvuuden yksityiskohtia ei olla julkaistu.
Digitoday
Huono 0
Eiköhän OpenOffice kuitenkin haavoittunut kun tuon haavoittuvuuden mahdollistava koodi kirjoitettiin? Ja nyt haavoittuvuus löydettiin, ainakin julkisesti. Joku toinen taho on mahdollisesti voinut löytää sen jo aiemmin ja jopa käyttänyt haavoittuvuutta hyväkseen ennen tätä löytöä. Tällöin on varsin epäeksaktia väittää OpenOfficen haavoittuneen nyt.
Otsikointiin närkästynyt
Huono 0
Mahto nyt tulla nokkela olo?
sgl
Huono 0
sattuu! Java haavoittuvuus on varsin yleinen ongelma. Mitenkähänä Sun aikoo varmistaa tuon laadun? Noita Java runtime updateja tulee varsin usein ja vielä pitäis muistaa poistaa se google rasti
aagh!
Huono 0
Millon eyes make all bugs shallow...

Vieläköhän tuota viestiä kukaan uskoo, mikäli sitä nyt kukaan enää yrittää edes käyttää.
Täytäthän kaikki kentät
Huono 0
On ollut mukava seurata Open Source -ihmisten kärvistelyjä kun tässä parin viime vuoden sisällä niistä löydetyt bugit ja tietoturva-aukot ovat olleet viikottainen uutisoinnin aihe. Näyttävät olevan suoraan suhteessa siihen miten OS-softia otetaan käyttöön.

Muutama vuosi sitten OS-porukka väitti ettei löydetyillä aukoilla ole mitään tekemistä sen suhteen kuinka paljon softalla on käyttäjiä. Jälleen nähdään että väärässä olitte.
OS-reikäjuustoa
Huono 0
Asioita oikeasti seuraavat tietävät, ettei aukkoja ole tullut nykyään yhtään sen nopeampaa vauhtia kuin ennenkään. Lukekaa niitä postituslistoja, älkääkä postatko mutu-"tietoa".

Aukoista on vaan alettu uutisoimaan yleisissä uutispalveluissa useammin, koska OS-ohjelmien käyttö on räjähdysmäisessä kasvussa. Tämä ei tarkoita, että aukkoja olisi enemmän - niistä vain tiedotetaan nyt enemmän.

Kaupallisella puolella sama juttu, aukoista ei vain tiedoteta julkisesti - ne korjataan kaikessa hiljaisuudessa. Tietokonesoftat ovat reikäjuustoa ja bugista sontaa.

Näin se vain on.
Höpö höpö
Huono 0
Eihän sitä javaa tarvitse käyttää Open Officessa. Sen voi optioista disabloida, eikä vaikuta muuta kuin positiivisesti ohjelman nopeuteen.
Disable Java
Huono 0
Asioita oikeasti seuraavat tietävät, ettei aukkoja ole tullut nykyään yhtään sen nopeampaa vauhtia kuin ennenkään. Lukekaa niitä postituslistoja, älkääkä postatko mutu-"tietoa".

Olet oikeassa, aiemmin niitä oli vieläkin enemmän, mutta niistä ei uutisoitu. Sen sijaan uutisoitiin avoimen lähdekoodin äänitorvien täysin katteetonta viestiä siitä että kyseiset softat olisivat muka jollain maagisella tavalla turvallisempia. Mitä ne eivät olleet.

Nyt kun niitä on alettu edes jossain mittakaavassa käyttää, hyppää maailman pahuus näistä reijistä sisään ja nyt on vain pakko uutisoida niistä ja kertoa totuus siitä, että pahikset menevät raamit kaulassa täsmähyökkäyksillä sisään firmoihin, jotka ovat valinneet käyttöönsä näitä mainioita ja turvallisia avoimen lähdekoodin ohjelmia.

En halua sanoa siitä yhtään mitään onko sujetut ohjelmat parempia kuin avoimet, mutta sen haluan sanoa että suomalaista voi pettää vain yhden kerran, ensimmäisen ja viimeisen. Siksi minusta oli moraalitonta että muutama vuosi sitten puhuttiin avoimen lähdekoodin turvallisuudesta sellaista markkinointituubaa ettei kukaan kaupallinen toimija ollut niin paljon valehdellut kymmeneen vuoteen, poislukien Oraclen Unbreakable -kampanja.

Aukoista on vaan alettu uutisoimaan yleisissä uutispalveluissa useammin, koska OS-ohjelmien käyttö on räjähdysmäisessä kasvussa. Tämä ei tarkoita, että aukkoja olisi enemmän - niistä vain tiedotetaan nyt enemmän.

Niin, niitä oli ennen katastrofaalisen paljon, nyt niitä on enää aivan liikaa. Avoimen lähdekoodin softien käyttö ei kylläkään ole mitenkään räjähdysmäisesti lisääntynyt, poislukien Firefox - joka yleistymisensä jälkeen on alkanut osoittautua aina vain ongelmallisemmaksi tapaukseksi. Aivan kuin sen kehittäjät olisivat jääneet lomalle tai vetäytyneet Googlen rahoilla asumaan Karibialle. Selain on edelleen muistisyöppö, ajoittain hidas, reikiä löytyy enemmän kuin Operasta tai IE:stä ja korjauksiin tulee korjauksia ja korjauksen korjauksia.

Aukoista tiedottaminen on todellakin välttämätöntä, koska on ihmisiä joiden tulee tietää näistä asioista. Niitä ei voida enää painaa villasella, niin kuin aiemmin tehtiin.

Kaupallisella puolella sama juttu, aukoista ei vain tiedoteta julkisesti - ne korjataan kaikessa hiljaisuudessa. Tietokonesoftat ovat reikäjuustoa ja bugista sontaa.

Kyllä noista tiedotetaan, ainakin jos yhtään katsot CVE:tä tai MITRE:ä tai kysy CERT:iltä, saat vastauksen ihan suomeksi. Eivätkä kaikki softat ole reikäjuustoa, itse asiassa moni sellainen jota on kritisoitu tietoturvasta viime vuosina on nyt parantanut ihan kärkipäähän. Oraclen osalta nyt kuitekin todettakoon että tekojen sijaan Oracle mainosti vuosia olevansa Unbreakble ja nyt julkaisee kymmeniä korjauksia joka erässä. Sen sijaan Windowsit ja vaikka paljon haukuttu IE(7) ovat jo varsin hyviä, kritiikki on siis tehnyt tietoturvalle sen mitä pitikin.

Noistakin voidaan keskustella loputtomiin, mutta se mikä jokaisen pitäisi tajuta näiden keskustelujen savuverhon takaa on se että yli 80% vakavista tunnetuista haavoittuvaisuuksista on sovellusohjelmissa, ei käyttöjärjestelmissä. Kuten esimerkiksi tässä uutisessa OpenOfficessa.
Täytäthän kaikki kentät.
Huono 0
sattuu! Java haavoittuvuus on varsin yleinen ongelma. Mitenkähänä Sun aikoo varmistaa tuon laadun? Noita Java runtime updateja tulee varsin usein ja vielä pitäis muistaa poistaa se google rasti

Samasta aiheesta olen minäkin huolestunut. Jos otetaan Windows -alustan palkintojenjako siitä millä tekniikalla koneisiin tullaan sisään, niin ykkösenä on win32 API:lla tehty softa, mutta hopealla ja pronssilla ja vielä kovasti nousussa on Java VM:n läpi hiekkalaatikosta koneeseen läpi tulleet haittaohjelmat.

Nyt kun JVM:t ovat pelkästään Sunia, IBM:ää, avointa - niin joko niiden tietoturva on repsahtanut tai niitä ei päivitetä kyllin nopeasti koneisiin, mutta selvää on että ne ovat muuttumassa tietoturvariskeiksi.

Ylläpitäjille sanoisin että ottakaa JVM:ien päivitys tarkasteluun, ja Sunilta ja IBM:ltä toivoisin että JVM:n tietoturva-asioita tarkasteltaisiin aiempaa vakavammin, sillä kaksi sijaa kärkikolmikossa ja liikesuunta ylöspäin ei näytä lainkaan hyvältä.
Täytäthän kaikki kentät.
Sivut: 1 2 3 4 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Nokian Ovi joutui heti avajaispäivänä remonttiin

27.05.2009 Iso kävijäpiikki yllätti Nokian uuden sovelluskaupan. Palvelujen hidastelun vuoksi Nokia joutui lisäämään palvelinkapasiteettia.

.