Taloussanomat
Lue uutinen mobiilisivustolla
Suomalaiset löysivät aukot

Avoimen koodin salaus ontuu

19.5.2008 16:56 Ssl (secure socket layer) v2/v3 - ja tls (transport layer security) -protokollien suosittu ohjelmistototeutus GnuTLS kärsii kolmesta haavoittuvuudesta, joilla onnistuu palvelunestohyökkäys tai mahdollisesti myös konekaappaus.

Käytännössä muistivirheisiin johtaa tls-tietueen virheellisen pituuden käsittely kuten myös tietyllä tavalla muokatun server name -laajennuksen käsittelykin. Lisäksi useiden samaan viestiin pakattujen client hello -sanomien käsittely johtaa null pointer -virheeseen.

Ssl- ja tls-protokollia käytetään asiakkaan ja palvelimen välisen ylemmän tason protokollien, kuten http:n, päällä kulkevan liikenteen salaamiseen. GnuTLS:n aukot löysi suomalainen tietoturvakehittäjä Codenomicon, joka viime vuonna aloitti projektin kriittisten ohjelmistovirheiden korjaamiseksi avoimen lähdekoodin ohjelmistoista.

Cert-Fi koordinoi haavoittuvuuksien korjauksen yhdessä GnuTLS-projektin kanssa. Aukot Cert-Fi:lle raportoivat Ossi Herrala ja Jukka Taimisto Codenomiconista. Korjaava ohjelmistopäivitys versioon 2.2.4 on saatavilla GnuTLS:lle.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Espanja koululaisten tietokoneilla kriisiä vastaan

27.05.2009 Espanjan koululaiset tulevat saamaan tietokoneen omakseen 5. luokalta alkaen. Se on yksi toimenpide maan parlamentin hyväksymässä "Escuela 2.0"-ohjelmassa, jolla halutaan nostaa maan koulujen tietoteknistä tasoa - ja toimia myös talouskriisiä vastaan.

.