Näin xss-aukoilla on hyökätty

Suomalaiset tietotekniikkaharrastajat demonstroivat liikenne- ja viestintäministeriön sivuilta löytynyttä xss-haavoittuvuutta upottamalla Wikipedian artikkelin haavoittuvuuksista sivuille.
31.3.2008 14:44 Haavoittuvuus Danske Bankin verkkopankissa paljasti xss-ongelmavyyhden. Maailmalla xss-haavoittuvuuksien avulla on varastettu esimerkiksi pankkitunnuksia ja luottokorttien numeroita.
Viime viikolla paljastunut Sampo Pankin tietoturvahaavoittuvuus on nostanut cross-site scripting- eli xss-haavoittuvuudet tapetille.
Suomalaiset tietotekniikan harrastajat ovat paljastaneet vastaavia haavoittuvuuksia myös muiden pankkien, yritysten, valtionhallinnon ja median verkkosivuilta.
Kyseessä on kaikkea muuta kuin uusi ilmiö.
– Samaa tekniikkaa on hyödynnetty jo vuosikausia ennen kuin koko xss-termi yleistyi, TietoEnatorilla työskentelevä tietoturvaneuvonantaja Tomi Tuominen sanoo.
Tuominen kertoo kuulleensa vastaavista haavoittuvuuksista ensimmäistä kertaa vuonna 1997.
– Se, että haavoittuvuuksia löytyy näin monelta sivulta kertoo omaa tarinaansa ohjelmistokehittäjien arjesta. Kovien aikataulupaineiden alla tietoturva ei aina ole päällimmäisenä mielessä, Tuominen sanoo.
Hieman yksinkertaistettuna xss-hyökkäyksissä on kyse siitä, että sivuston syötteentarkastus on toteutettu puutteellisesti.
Huolimattomasti toteutetulla sivulla käyttäjä saattaa pystyä muokkaamaan sivuston ulkonäköä esimerkiksi syöttämällä omaa koodiaan sivulla pyörivän hakukoneen hakulausekkeisiin.
Puutteellinen syötteentarkistus voi altistaa sivuston monille erilaisille hyökkäyksille, joista xss on vain yksi esimerkki.
Se, että joltain sivulta löytyy xss-aukko, ei ole itsessään vielä katastrofi, Tuominen muistuttaa. Tietyillä herkkää tietoa käsittelevillä sivuilla haavoittuvuus avaa kuitenkin suuret mahdollisuudet väärinkäytöksille.
Digitoday listasi törkeimpiä esimerkkejä siitä, mihin kaikkeen verkkosivujen xss-haavoittuvuuksia on maailmalla käytetty.
Banca Fideuram, 2008: Italialaisen pankin sivuille upotettu kalastelu-sivu onnistui hämäämään useita.
Sen avulla vorot urkkivat pankkitunnuksia ja salasanoja, jotka siirrettiin nopeasti Taiwanissa sijaitsevalle palvelimelle.
Orkut, 2006: Yhteisösivusto kärsi niin kutsutusta pysyvästä xss-haavoittuvuudesta, jonka avulla pystyttiin varastamaan vierailijoiden evästetietoja.
Varustettujen evästetietojen avulla hyökkääjä pystyi varastamaan esimerkiksi muiden käyttäjien luomia ryhmiä.
PayPal, 2006: Verkkomaksuja välittävän PayPalin sivut kärsivät xss-haavoittuvuudesta.
Sen avulla saatiin kalasteltua luottokorttinumeroita ja henkilökohtaisia tietoja.
Google, 2005: Xss-haavoittuvuus antoi voroille mahdollisuuden esiintyä Google.comin muiden käyttäjien nimillä.
MySpace, 2005: Samy-nimeä kantanut xss-mato levisi MySpaceen luodusta profiilisivusta toiseen kulovalkean tavoin. Virus levisi 20 tunnin aikana yli miljoonalla käyttäjälle.
Kommentit (17)
Anonyymi
Anonyymi
Anonyymi
Milloin ne meinaavat saada tämän kuntoon ja onko tehty suunnitelmaa vanhaan systeemiin palaamisksi? Luottamukseni on täysin kadonnut ja iso laina on pankissa otettuna. Hemmetin hemmetti, voiko tässä tilanteessa vielä vaihtaa pankkkia?
Anonyymi
Yritin äsken kirjautua sampopankkiin sisälle. Ruudulle pamahti popup-ikkuna, jossa sanottiin suunnilleen näin: "Olemme löytäneet teknillisen virheen. Haluatko kirjautua verkkopankkiin?" Kun painoin OK-nappulaa, salasanaa ja tunnusta kysyttiin uudestaan. En uskaltanut jatkaa, vaan menin uudelleen etusivulle ja tällä kertaa ilmoitusta ei tullut. Loggauduin sisään, ja huomasin, että viimeisestä noin 10 maksutapahtumasta ei ollut selitettä.
Milloin ne meinaavat saada tämän kuntoon ja onko tehty suunnitelmaa vanhaan systeemiin palaamisksi? Luottamukseni on täysin kadonnut ja iso laina on pankissa otettuna. Hemmetin hemmetti, voiko tässä tilanteessa vielä vaihtaa pankkkia?
Sen verran vielä lisäystä, että sana todellakin oli "teknillisen" eikä "teknisen". Muutenkin laatikon sanoma oli huonoa suomea. Olkaapa nyt ihmiset tarkkana.
Anonyymi
Anonyymi
-tiedot ovat oikein, mutta verkkopankki vain näyttää ne väärin
-verkkopankki toimii kyllä, mutta sinne ei pääse
-ongelmat johtuvat pääosin käyttäjien vanhentuneista koneista
-jne.
Anonyymi
Anonyymi
Tai sitten kun pääsee, tiedot näkyvät väärin.
Anonyymi
Anonyymi
Se ei ole aukko, kunnes me pystymme itse varmistamaan että se on aukko.
Mukaellen Iraqi Information Ministeriä: "Vääräuskoiset asiakkaamme tekevät sadoittain itsemurhia verkkopankkimme palomuurien edessä! Olkaa rauhassa, Sampo Pankin verkkopankki on turvallinen, suojattu!" (Alkup. "Their infidels are committing suicide by the hundreds on the gates of Baghdad. Be assured, Baghdad is safe, protected.")
Tästä saisi vaikka surkean suomalais-tanskalaisen komediasarjan Jope Ruonansuulla, PP-Peteliuksella ja jollain tanskalaisilla "tähditettynä" ...
- Digitodayn tuoreimmat uutiset.
- 17:41 Jollan ennakkotilaajat hankkivat sian säkissä
- 15:36 Teinien hurjat keksinnöt: 20 sekunnin kännykkälataus, itsestään ajeleva auto ja pimeän aineen simulaatio
- 15:09 Megahertsien tuijottaja tajuaa älypuhelimista valitettavan vähän
- 14:27 Youtube paljasti synttäriensä kunniaksi lukuja – muttei niitä ikäviä
- 14:03 Tietokone ajaa uutta Mersua, mutta pidä kiinni
- 13:23 Tekijänoikeusjärjestö iski luvattomiin MM-kisastudioihin
- 12:54 Jolla paljasti salaisuutensa – keskinkertaiset ominaisuudet ja upouusi idea
- 12:23 Planeettojen metsästäjän päivät luetut? Iso vika iski
- 12:17 Pirate Bay -miestä vaaditaan tilille Nordean murrosta
- 11:29 Näitä puhelimia suomalaiset oikeasti käyttävät
- 10:46 Mozilla viheltää aikalisän nettiseurannan estossa
- 10:05 Intelin Otellinia kaduttaa iPhonen sirun hylkääminen
- 09:40 Syyrian kybervandaalit tunkeutuivat nyt Financial Timesin palveluun
- 09:19 Rajoittamaton data – usein lupailtu harvinaisuus
- 07:00 Yahoo ostaa Tumblrin, käyttäjät protestoivat
- 19.5. Pentagon hyväksyy nyt vain valtion iPhonet
- 17.5. Onko sinulla työsuhdepuhelin tai -läppäri? Näin pomosi voi valvoa sinua
- 17.5. HP:n ja SAPin tietokantahirmu tekee tuloaan
- 17.5. Talouselämä: Nokia menetti ykköstyöllistäjän kruunun
- 17.5. Turkcell tyrkyttää miljardin osinkoja omistajille, taas turhaan?
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 12:54 Jolla paljasti salaisuutensa – keskinkertaiset ominaisuudet ja upouusi idea
- 17.5. Onko sinulla työsuhdepuhelin tai -läppäri? Näin pomosi voi valvoa sinua
- 11:29 Näitä puhelimia suomalaiset oikeasti käyttävät
- 13:23 Tekijänoikeusjärjestö iski luvattomiin MM-kisastudioihin
- 17:41 Jollan ennakkotilaajat hankkivat sian säkissä
- 19.5. Pentagon hyväksyy nyt vain valtion iPhonet
- 17.5. Iäkäs Mars-robotti teki ennätyksen, neuvostomönkijä yhä voittamaton
- 17.5. "Eläköön solidaarisuus": Alsossa luvassa ulosmarssi
- 17.5. Turkcell tyrkyttää miljardin osinkoja omistajille, taas turhaan?
- 17.5. HP:n ja SAPin tietokantahirmu tekee tuloaan
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uusimmat uutiset
- Pirate Bay -miestä vaaditaan tilille Nordean murrosta 12:17
- Mozilla viheltää aikalisän nettiseurannan estossa 10:46
- Syyrian kybervandaalit tunkeutuivat nyt Financial Timesin palveluun 09:40
- Pentagon hyväksyy nyt vain valtion iPhonet 09:00
- Onko sinulla työsuhdepuhelin tai -läppäri? Näin pomosi voi valvoa sinua 15:17
- Varoitus: Hyökkäyskoodi tepsii Linuxin ytimeen 11:17
- "Tähän asti en ole ollut huolissani äitini Androidin käytöstä" 10:33
- Microsoft kiirehti ydinbugin kiinni 15:14
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Kuolemantuomio nettiartikkelien muokkauksesta
20.05.2008 Afganistanilainen journalisminopiskelija Pervez Kambaksh on saanut kuolemantuomion jumalanpilkasta.
Kolme vuotta sitten
3d-Transformers voi olla katsojalle liikaa
20.05.2010 Elokuvakatsojien suosimassa 3d-kuvassa on tuottajien kannalta monia ongelmia. Esimerkiksi elokuvaohjaaja Michael Bay ei ole 3d-kuvasta innoissaan.
Taloussanomat
- Kuinka halvalla kesärenkaat saisi nettikaupasta? 06:01
- Teknohuuma valtasi pörssin: Kurssi +221 % alkuvuonna 16:40
- Reuters: DNA:n myyntivalmistelut etenevät 20:01
- H&M pohtii tuotantoa Etelä-Amerikassa ja Afrikassa 16:48
- Japanin "supersankari" ei säästele rahamuskeleita 15:46
- Kiina kiristää välejä – Bryssel ja Berliini tukkanuottasilla 17:15
- Suomalaisyrittäjät valittavat valtion tuen puutetta 18:06
- Tutkimus: Ruipelot rikkaat miehet kannattavat tulonjakoa 19:21
- Ruotsin radio: Saabin entisiä johtajia syytetään verojen välttelystä 18:13
- Halpalentoyhtiö Ryanair tahkosi kovaa tulosta 13:11
- » Taloussanomat.fi











