Taloussanomat
Lue uutinen mobiilisivustolla
Codenomicon taas raportoijana

Avoimen koodin salauksessa jälleen ongelmia

28.5.2008 15:41 OpenSSL-ohjelmistosta on suomalaisvoimin löydetty kaksi haavoittuvuutta, jotka sallivat palvelunestohyökkäyksen ja mahdollisesti myös vihamieliset komennot koneella.

OpenSSL on yleisesti käytössä oleva avoimeen lähdekoodiin perustuva ssl (secure sockets layer) - ja tls (transport layer security) -protokollatoteutus sekä salauskirjasto. Sitä käytetään muun muassa tarjoamaan web-sovelluksille sekä sähköpostipalveluille turvallisuusominaisuuksia, Cert-Fi selvittää.

Ensimmäistä haavoittuvuutta voi hyväksikäyttää vain, jos OpenSSL:n tuki tls-laajennuksille on käytössä. Oletuksena näin ei ole.

Toisen haavoittuvuuden hyväksikäyttö onnistuu, jos haavoittuvalla asiakasohjelmistolla otetaan yhteyttä vihamieliseen ssl-palvelimeen.

Parikin sattumusta hiljattain

Cert-Fi koordinoi haavoittuvuuden korjauksen yhdessä OpenSSL-projektin kanssa. Haavoittuvuuden Cert-Fi:lle raportoivat Ossi Herrala ja Jukka Taimisto Codenomicon Oy:stä. Samat herrat kertoivat äskettäin myös avoimen koodin salausprotokollatoteutus GnuTLS:n aukoista.

Vähän aikaa sitten puhuttiin OpenSSL:n kirjaston haavoittuvuudesta, jonka aiheutti Linux-jakelu Debianin kokoamisvaiheessa tehty virhe. Uusimmat OpenSSL-ongelmat ovat erillisiä, ja lähekkäinen ilmaantuminen on Cert-Fi:n mukaan sattumaa.

Korjaava ohjelmistopäivitys OpenSSL-versioille 0.9.8f ja 0.9.8g on saatavilla.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Intelin Core i7 -emolevylle viimein Nvidian sli-tuki

11.02.2009 Intel on julkistanut uuden bios-päivityksen Core I7 -prosessorille tarkoitetulle DX58SO-emolevylleen, joka asennuksen jälkeen tuo Nvidian kahden tai useamman grafiikkaohjaimen yhteistoiminnan mahdollistavan sli-tuen myös Intelille.

.