Taloussanomat
Lue uutinen mobiilisivustolla
Applen QuickTimessa vaarallinen haavoittuvuus, ihan oikeasti

Cert-Fi huusi sutta - vahingossa

Postien seassa oli kuranttiakin luettavaa.
Kuva: Niko Jylhä

13.1.2008 12:30 Uutisnälkäinen sunnuntaitoimittaja yllättyi avatessaan tiedotekansion: Viestintäviraston tietoturvaosasto Cert-Fi oli spammannut laatikkoon liudan haavoittuvuustiedotteita lauantain aikana.

Ennen kuin onneton toimittaja osasi päättää, mistä tiedotteesta aloittaa, selvisi postitulvan syy.

Ei, eri ohjelmistoista, kuten RealPlayerista, OpenOfficesta, tai vaikkapa Microsoftin Windowsista ei todellakaan ollut yhtäkkiä löytynyt kasapäin uusia haavoittuvuuksia. Kyseessä oli puhdas kämmi, joka johtui Viestintäviraston eilen tekemistä muutoksista tietojärjestelmiinsä.

Sähköpostijärjestelmän toimintahäiriö lähetti Cert-Fi-Alert-listan tilaajille seuraavat vanhat haavoittuvuusilmoitukset: 152/2007, 153/2007, 154/2007, 155/2007, 166/2007, 174/2007, 177/2007, 179/2007, 180/2007, 181/2007, 185/2007, 186/2007, 188/2007 ja 001/2008. Virasto pahoittelee aiheutunutta haittaa.

Kahlaus tiedotetulvaan kuitenkin kannatti: joukossa nimittäin oli yksi perjantaille päivätty uusi haavoittuvuustiedote: Applen QuickTime-sovelluksesta on (taas) löydetty ohjelmointiaukko, Secunian mukaan hyvin kriittinen sellainen, jonka avulla hyökkääjä voi omia uhrin koneen käytännössä itselleen etäältä.

Windowsin ja Macin QuickTime-haavoittuvuus lymyilee (jälleen) toistinsoftan rtsp-vastausotsakkeiden käsittelyssä, ja aukkoon on jo julkaistu julkinen hyväksikäyttömenetelmä. Kaikista viimeisin Apple QuickTime 7.3.1 on haavoittuva, mutta niin saattavat olla edeltävätkin versiot.

Myös Applen iTunes-musiikkikauppasofta on haavoittuva, koska QuickTime on sen osanen. Korjausta odotellessaan käyttäjä voi rajoittaa QuickTimen ja sen activex-kontrollin käyttöä ja suodattaa liikennettä sovelluksen käyttämiin portteihin, kuten tcp-porttiin 554 ja udp-portteihin 6970-6999.

Haavoittuvuuden löytänyt Luigi Auriemma kertoo yksityiskohdista tarkemmin.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Enics sulkee Vaasassa, Jyskän kohtalo vielä avoin

27.05.2009 Elektroniikkayritys Enics sai puristettua Suomen vähennystarpeen arvioidusta 147 hengestä 101:een. Jyskän tehtaan lopetuksesta ei vielä tehty päätöstä.

.