Taloussanomat
Lue uutinen mobiilisivustolla
Uusi haavoittuvuus

Plug and Play voi nöyrtyä hyökkäyksessä

17.1.2008 08:49 Universal Plug and Play -protokollaa tukevista laitteista on löydetty kohtalaisen merkittävältä vaikuttava väärinkäyttömenetelmä, kertoo Viestintäviraston tietoturvayksikkö CERT-FI..

Käyttäjän suorittaessa vihamielisesti laaditun Shockwave Flash -tiedoston, Flash-ohjelmalla voidaan ohjata työaseman kanssa samassa verkossa sijaitsevia uPnP-protokollaa tukevia laitteita.

Haavoittuvuuskuvauksissa on esitetty eräänä hyödyntämismahdollisuutena laajakaistapäätelaitteen dhcp-palvelimen nimipalvelutietojen muuttaminen. Täten kyseisestä dhcp-palvelimesta verkko-osoitetietonsa saavat työasemat voivat siirtyä käyttämään hyökkääjän haluamia nimipalveluasetuksia.

CERT-FI:stä huomutetaan, että ellei verkossa käytetä UPnP -toiminnallisuutta, protokollatuen poiskytkemistä on syytä harkita sekä työasemista että verkon aktiivilaitteista.

Lisätietoja:
http://www.gnucitizen.org/blog/hacking-the-interwebs
http://www.us-cert.gov/current/index.html#upnp_router_exploit
https://www.kb.cert.org/vuls/id/347812

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (3)

Huono 0
Universal Plug and Play -protokollaa tukevista laitteista on löydetty kohtalaisen merkittävältä vaikuttava väärinkäyttömenetelmä, kertoo Viestintäviraston tietoturvayksikkö CERT-FI..
Digitoday
Huono 0
Otsikko PNPn aukosta onnistui jo säikäyttämään, mutta itse teksti ja lähteet taas kertoivat että kyse olikin Universal Plug 'N Playstä...

Digitodayllä kuten oikeastaan kaikilla muillakin uutislähteillä on aina välillä näitä "Iltasadut" julkaisujen tyylisiä otsikoita, mutta kyllä tämän lukijan toivomus olisi, että niitä pyrittäisiin muuttamaan informatiivisemmiksi. Silläkin uhalla, että ne eivät olisi enää niin "raflaavia" tai "seksikkäitä".

Mutta en pidätä henkeäni tämän asian suhteen.
Antti
Huono 0
Vai että oikeen huomutetaan. Jatkossa tarkempi kthx <3
huomuttelija
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Enics sulkee Vaasassa, Jyskän kohtalo vielä avoin

27.05.2009 Elektroniikkayritys Enics sai puristettua Suomen vähennystarpeen arvioidusta 147 hengestä 101:een. Jyskän tehtaan lopetuksesta ei vielä tehty päätöstä.

.