Taloussanomat
Lue uutinen mobiilisivustolla
Myös NetBSD:stä korjattiin ongelma

FreeBSD:n ytimessä aukkoja

5.9.2008 16:41 FreeBSD-käyttöjärjestelmän ytimestä on paikattu kolme haavoittuvuutta, ja samaa sukujuurta olevasta NetBSD:stä korjattiin siitäkin yksi haavoittuvuus.

Cert-Fi kertoo tilanteesta tarkemmin sivuillaan, mutta tiivistetysti FreeBSD:n haavoittuvuudet liittyvät esimerkiksi järjestelmäkutsuihin ja käyttöjärjestelmän tapaan käsitellä icmpv6-viestejä.

Kolmas haavoittuvuus liittyy AMD64-arkkitehtuurille käännettyihin ytimen versioihin ja prosessorin tapaan käsitellä käyttöoikeustason muutoksia ytimessä.

Pahantahtoinen henkilö voi aukkojen kautta muun muassa ajaa omaa koodiaan ytimen tasolla tai saattaa ytimen paniikkiin (kernel panic -tila).

NetBSD:stä puolestaan poistettiin ipv6-toteutuksesta löytynyt haavoittuvuus, jolla voidaan aiheuttaa palvelunestohyökkäys.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (9)

Huono 0
BSD ym *nix-systeemit ovat silti turvallisempia kuin window$ ja korjaukset tulevat lähes välittömästi eikä joskus tiistaina kuukausien päästä.
bsd
BSD ym *nix-systeemit ovat silti turvallisempia kuin window$ ja korjaukset tulevat lähes välittömästi eikä joskus tiistaina kuukausien päästä.

jep jep... ja nuo 25 ja 33 vuotiaat nix-bugit korjattiin lähes välittömästi...
Ja montakohan kertaa ko. Unix-haavoittuvuuksia on käytetty tänä aikana hyväksi? Entäpäs vuoden vanhoja Windows-haavoittuvuuksia... Siinäpä mietittävää.
Huono 9
Ja montakohan kertaa ko. Unix-haavoittuvuuksia on käytetty tänä aikana hyväksi? Entäpäs vuoden vanhoja Windows-haavoittuvuuksia... Siinäpä mietittävää.

Kukaan missään ei voi koota faktaa haavoittuvuuksien hyväksikäytön määristä puhumattakaan näytöstä että haavoittuvuuden käytöllä on systemaattisesti saavutettu etua jonkun kustannuksella ennen yhteisön/yhtiön tuottamaa bugfixia.

Vuoto on poikkeuksetta omien tekoja yritysmaailmassa.

PS. Onko todennettuja tapauksia että "suuri" järjestäytyneen alamaailman/naapurin/terroristin/valtion toteuttama rikos on tehty hyödyntäen tunnettua/tuntematonta bugia?

PPS. Kun Y2K toteutuu, niin ydinaseet laukeavat koska tietokoneiden kello ei tiedä paljonko kello oikeasti on! Tällaisella tuuballa siirrettiin miljardeja dollareita Lampaiden rahoja Susille.

Garmeita reikiä ja haavoittuvuuksia!
Älkää viitsikö
Kaikissa systeemeissä on bugeja. Toisissa päivitykset tulevat aamulla kun tieto bugista tulee yleisölle illalla. Toisissa systeemeissä sitten taas ei.
Ehkö jonain tiistaina
Ehkä useimpien tulisi ymmärtää aikatauluista puhuessaan, että kun haavoittuvuuksia hoidetaan CERTin tai muun vastaavan organisaation kautta, niin ennen haavan julkistusta pyritään varmistamaan korjausten olemassaolo ja tällainen prosessi voi kestää hyvinkin pitkään. Näin typerät 'tulipa korjaus nopeasti' kommentit voi jättää omaan arvoonsa.
-M-
Kaikissa systeemeissä on bugeja. Toisissa päivitykset tulevat aamulla kun tieto bugista tulee yleisölle illalla. Toisissa systeemeissä sitten taas ei.

Toisissa järjestelmissä bugikorjaukset tulevat järjestelmällisesti siten että ylläpito voi organisoida työnsä helposti ja testata etteivät päivitykset riko mitään ennen kuin ne pistetään firman sisällä jakeluun. Oikeat policyt ja tietoturvastrategia varmistaa sen ettei yksittäinen aukko (vaikka sitä ei paikata heti) eivät vaaranna järjestelmiä.

Toisissa järjestelmissä julkaistaan paikkauksia täysin yllättäen ja ylläpito joutuu setvimään mitä pitäisi asentaa, mitä mihinkäkin työasemaan on jo asennettu jne. Näistä järjestelmistä löytyy myös 20-30v vanhoja reikiä koska luotetaan siihen että avointa koodia lukevat miljoonat ihmiset ja reiät löytyvät heti. Näissä järjestelmissä myös jakeluiden tekijät kääntävät omia versioita binääreistään ja aiheuttavat suuria ongelmia (ala perl + redhat).
Kolikon toinen puoli
Niin, toisissa järjestelmissä softaa valmistanut yritys odottaa, että reiät tulevat ensin "testatuiksi" massiivisen virusepidemian kautta (ala MyDoom + Blaster), ennen kuin korjausta viitsitään tehdä. :D

P.S. Nykyiset open source-järjestelmät eivät edes ole 20-30 vuotta vanhoja. :D
Mistä näitä peeloja sikiää?
Huono 0
Kaikissa järjestelmissä on aukkoja
Kuiva
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Testaa Firefoxin 3.5-versiota ylihuomenna

27.05.2009 Mozilla-säätiö pyytää testaamaan Firefoxin tulevaa 3.5-versiota 29. toukokuuta.

.