Taloussanomat
Lue uutinen mobiilisivustolla
Satunnaislukugeneraattori ennalta-arvattavana

Debianin vioittunut OpenSSL altistaa hyökkäyksille

Vioittunut versio OpenSSL-kirjastosta valui Debianin epävakaasta versiosta vakaaseen jakeluun ja sieltä Ubuntuun.

14.5.2008 12:38 Linux-jakelu Debianin kokoamisvaiheessa vuonna 2006 tehty virhe on aiheuttanut tietoturva-aukon. Haavoittuvuus sijaitsee salattuja nettiyhteyksiä käsittelevässä OpenSSL-kirjastossa.

Debian-jakelun mukana toimitettavan OpenSSL-paketin satunnaislukugeneraattori ei toimi, kuten sen pitäisi.

Linux-kehittäjä Luciano Bellon tekemän havainnon mukaan Debianin mukana toimitettavat OpenSSL-paketit tuottavat kryptografista avainmateriaalia, joka on ennalta-arvattavaa.

Debian-jakeluiden ohella ongelma koskee myös Ubuntu-jakeluita, joiden mukana toimitetaan Debianin OpenSSL versio 0.9.8c-1 tai uudempi.

Haavoittuvuus on mahdollista ratkaista päivittämällä OpenSSL ja uudelleen generoimalla kaikki SSH-, SSL- ja OpenVPN-avaimet.

Debian- ja Ubuntu-yhteisöt ovat reagoineet julkaisemalla ohjeet haavoittuvuuden korjaamiseksi.

(Päivitys: Uutisen tietoja tarkennettu.) 

Jutun kirjoitti: Aleksi Moisio

Aleksi Moisio

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (28)

Huono 0
Linux-jakelu Debianin kokoamisvaiheessa vuonna 2006 tehty virhe on aiheuttanut tietoturva-aukon. Haavoittuvuus sijaitsee salattuja nettiyhteyksiä käsittelevässä OpenSSL-kirjastossa.
Digitoday
Huono 0
No niin, taas nähtiin tämäkin tällä puolella....
Kaikki on samanlaista
Huono 1
Mainitsemallasi "kuumentaa tunteita" linkillä ei ole mitään tekemistä OpenSSL:stä löytyneen bugin vuoksi saatanan maitonaama
debian admin
Huono 0
Nähtiinhän se joo, mutta paikattiinkin heti. Eilen tuli jo uudet paketit. Tekispä mäsäkin jotain joskus yhtä nopeasti.
nähtiin, mutta mitä
Huono 0
Mainitsemallasi "kuumentaa tunteita" linkillä ei ole mitään tekemistä OpenSSL:stä löytyneen bugin vuoksi saatanan maitonaama

Opettele suomi kieli
Asijan tuntia
Huono 0
Mainitsemallasi "kuumentaa tunteita" linkillä ei ole mitään tekemistä OpenSSL:stä löytyneen bugin vuoksi saatanan maitonaama

Sitä vähän ihmetteleekin, miten quodlibet liittyy tämän uutisen aiheeseen...
digiyesterday
Huono 0
Juu-u, uutinen on huonosti suomennettu Slashdotin vastaavasta uutisesta.

"However, most of the time, their changes are not sent back to upstream for validation, which might cause some tension between upstream developers and Debian packagers. "

Tuolla kommentilla ja siihen liittyvällä linkillä ei siis ole mitään tekemistä tämän SSL-bugin kanssa.
Asijan tuntia
Huono 0
Nähtiinhän se joo, mutta paikattiinkin heti. Eilen tuli jo uudet paketit. Tekispä mäsäkin jotain joskus yhtä nopeasti.

Niin, ei mennytkään kuin pari vuotta... "kokoamisvaiheessa vuonna 2006 tehty virhe"
heh
Huono 0
Eli käyttäisi paikan tekemiseen vuosia? Miksi 2006 syntynyt reikä paikataan 2008 kun kyse on koodista joka on kenen tahansa näkyvillä? Näinkö se FUD toimii open sourcen puolella. Että joku joskus vuosien päästä saattaa lukea jotain koodia ja ehkä löytää virheen?

Kuinka monta virhettä on löytynyt open source -tuotteista niiden toimesta jotka ovat vain huvikseen lukeneet koodia? Aivan, ei yhtäkään. Kehittäjät ne virheet löytävät/ihmiset jotka tarvitsevat jotain kirjastoa ja open sourcen surkean dokumentoinnin takia joutuvat lukemaan lähdekoodia.
Vuosia paikan tekemiseen
Huono 0
Niin, ei mennytkään kuin pari vuotta... "kokoamisvaiheessa vuonna 2006 tehty virhe"

XP:kin on yli 5(?) vuotta vanha ja silti vaan vieläkin löytyy bugeja/aukkoja.

Pointtihan on se, että ohjelmistosta kuin ohjelmistosta löytyy vikoja. Tärkeintä on se miten nopeasti niihin reagoidaan, kun vika on huomattu ja miten asiasta tiedotetaan käyttäjille.
LW
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Kodintekniikan myynti väheni 4 prosenttia viime vuonna

11.02.2009 Kotekin juuri julkaiseman tilaston mukaan viime vuoden myynti oli hieman yli 2,06 miljardia euroa. Kappalemääräinen myynti oli vuoden 2007 tasolla, mutta keskihintojen laskun myötä myynnin arvossa oli laskua 4 prosenttia.

.