Taloussanomat
Lue uutinen mobiilisivustolla
Käyttäjätunnusten kaappaaminen mahdollista

Suositussa blogialustassa kaksi haavoittuvuutta

11.9.2008 08:24 Blogityyppisten webbisivujen julkaisualustana käytetystä WordPress-ohjelmistosta on löydetty kaksi haavoittuvuutta, jotka yhdessä voivat mahdollistaa käyttäjätunnusten kaappaamisen, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.

CERT-FI:n mukaan ensimmäinen haavoittuvuuksista voi mahdollistaa minkä tahansa käyttäjätunnuksen salasanan uudelleenasettamisen. Käyttäjätunnukselle tehdään satunnainen salasana, joka lähetetään käyttäjälle sähköpostitse.

Haavoittuvuus johtuu pitkien käyttäjätunnuksien virheellisestä lyhentämisestä, jolloin käyttäjätunnus, jonka loppuosana on useita välilyöntejä, tulkitaan yhteneväksi olemassaolevan käyttäjätunnuksen kanssa.

Toinen haavoittuvuus liittyy ohjelmiston käyttämään puutteelliseen satunnaisuuteen. Tämä voi mahdollistaa muun muassa järjestelmän luoman satunnaisen salasanan selvittämisen. Haavoittuvuus liittyy PHP-kielen pseudosatunnaislukufunktioiden virheelliseen käyttöön.

WordPress-ohjelmiston laajan levinneisyyden vuoksi on hyvin todennäköistä, että haavoittuvuutta tullaan käyttämään aktiivisesti hyväksi. CERT-FI:n mukaan blogien, jotka sallivat avoimen käyttäjätunnusten rekisteröinnin, tulee päivittää WordPress ensi tilassa versioon 2.6.2.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kännykkäviihteelle rajua kasvua

04.02.2007 Matkapuhelinten viihdepalveluiden, kuten pelien, musiikin, aikuisviihteen ja tv-palveluiden myynti maailmassa tuplautuu tuoreen tutkimuksen mukaan viidessä vuodessa 38 miljardiin dollariin. Huomattavasti suurempana tulonlähteenä jatkaa kuitenkin edelleen kännykkäviestintä.


Kolme vuotta sitten

Microsoft ja avoin koodi nenäkkäin Tieken web2.0-seminaarissa

04.02.2009 Tieke vie Briiffit-seminaarisarjansa viidennen tapahtuman puhtaasti verkkoon, Tieken omien sivujen lisäksi web2.0-palveluihin Jaikuun ja Floobsiin. Liiketoimintamallit-aiheen ympärillä taittavat peistä muun muassa Microsoft ja avoimen koodin keskus COSS.

.