Taloussanomat
Lue uutinen mobiilisivustolla
CERT-FI kertoo

Hyökkääjät iskeneet Joomlan aukkoon Suomessa

Joomlan aukko on houkutetllut hyökkääjiä.

25.8.2008 07:30 Joomla-järjestelmiä vastaan hyökätään aktiivisesti myös Suomessa kertoo Viestintäviraston tietoturvayksikkö CERT-FI.

Yksikön mukaan hyökkäyksissä käytetty haavoittuvuus mahdollistaa ylläpitotunnuksen salasanan tyhjentämisen

Joomla on ilmainen avoimen lähdekoodin julkaisujärjestelmä (CMS). Järjestelmästä on löydetty haavoittuvuus, jonka avulla on mahdollista tyhjentää järjestelmään ensimmäiseksi luodun tunnuksen, tyypillisesti ylläpitotunnuksen, salasana. Haavoittuvuutta on alettu käyttää aktiivisesti hyväksi suomalaisiin palvelimiin kohdistuneissa hyökkäyksissä, CERT-FI kertoo.

Haavoittuvuus on korjattu Joomlan versiossa 1.5.6. CERT-FI suosittaa verkkopalveluiden ylläpitäjiä päivittämään järjestelmänsä.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (8)

Huono 0
Eli tämä vain tyhjentää admin salasanan joten kukaan ei pääse tilille..?
DC
Niin siis annat tunnukseksi admin ja salasanaksi tyhjää ja olet sisällä
keksa
Huono 0
Liittyy joomlan "Unohtuneen salasanan palautukseen" tietyllä merkillä saa sql lauseen täydennettyä niin, että se valitsee automaattisesti SQL taulusta ensimmäisen, joka useinmiten on administraattori. Tämän jälkeen administraattoritunnuksella pääsee sisään ilman salasanaa, ja sit voikin tehdä mitä huvittaa.
plop
Huono 0
Tuolla voi vaihtaa salasanan miksi haluaa.
Huono 0
Koskeekohan tämä vain 1.5.x Joomlia. Onkohan tarvetta päivittää 1.0.x tämän vuoksi?
rdz
Koskeekohan tämä vain 1.5.x Joomlia. Onkohan tarvetta päivittää 1.0.x tämän vuoksi?

Ei ole. Aukko oli vain uudemmassa 1.5.x-haarassa.
Vastaus
Koskeekohan tämä vain 1.5.x Joomlia. Onkohan tarvetta päivittää 1.0.x tämän vuoksi?

Linux ohjelmista tulee tietoturvan kannalta samanlainen suo kuin on win maailma jollei yhteisö ala ymmärtää tietoturvan merkitystä.

Paljon parjattu MS on kuitenkin rakentanut oman tietoturvapalvelunsa yllättävän käyttäjäystävälliseksi. Ongelma on kaikki muut win ohjelmat, joissa jokaisessa on omanlaisensa systeeminsä tai sitten ei mitään systeemiä.

Linux yhteisö hoitaa aktiivisesti käyttöjärjestelmän tietoturvaongelmat mutta ongelma tulee olemaan muut linux ohjelmat kuten win-maailmassakin. Vaikka Linus kuinka vähättelee tietoturva-asioisssa mesoavia, niin kyllä linux vaatisi tietoturva-asioihin panostamista vieläkin enemmän. Nyt Susella on omat ylläpitopalvelut ja Red Hatilla omat, jokainen ohjelma vaatii omansa ja mistään ei saa kokonaiskuvaa oman linux-myllyn ohjelmien tietoturvatasosta suhteessa tunnettuihin aukkohin.
Linux vaatisi panostamista tietoturvaan
Ja mitenköhän tämä uutinen liittyi Linuxin tietoturvaan? Yhtä paljon kuin Adobe Readerin aukot liittyvät Windowsin tietoturvaan. Joomla on avoin julkaisujärjestelmä, joka toimii myös Linuxin päällä. Siinä ne yhtäläisyydet sitten olivatkin.
Toni Hintikka
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.