Taloussanomat
Lue uutinen mobiilisivustolla
Mutta miten täydellisesti?

Tcp-aukko paljastuu Helsingissä

Kuva: Niko Jylhä

3.10.2008 13:08 Nopeasti kuuluisaksi ennättäneen tcp-haavoittuvuuden löytäjät lupaavat julkaista paljon lisätietoa Helsingin T2-konferenssissa myöhemmin lokakuussa. Mutta miten paljon, se on vielä auki.

Ruotsalaisen Outpost24-tietoturvayhtiön julkisuuteen tuoma tcp-protokollatoteutusten haavoittuvuusmahdollisuus on verrattavissa Dan Kaminskyn aiemmin tänä vuonna löytämään dns-haavoittuvuuteen, vaikka potentiaaliset seuraukset ovatkin erilaisia.

Helsingin T2-konferenssi on puolestaan jo saanut ja tulee saamaan tavallista enemmän näkyvyyttä maailman eri uutispalveluissa, koska siellä aukosta tullaan kertomaan enemmän.

Joka tapauksessa paljon uutta tietoa

T2:n lehdistötiedotteen mukaan "tcp-hyökkäyksen yksityiskohdat" julkaistaan 16.-17.10. pidettävässä Helsingin konferenssissa.

Outpost24:n Robert Lee toisaalta sanoi uutispalvelu IDG:n mukaan ristiriitaisesti, että ylimääräisiä yksityiskohtia ei julkaista, jos aukko on silloin vielä päivittämättä.

T2:n Tomi Tuominen kysyi asiaa uudestaan Robert Leeltä It-viikon pyynnöstä. Leen mukaan T2:ssa kerrotaan joka tapauksessa paljon enemmän asiasta kuin mitä tähän mennessä on paljastettu. Luvassa on esimerkiksi käytännön demoja.

Firma ei missään nimessä halua läväyttää tietoja julkisuuteen huolettomasti ja sensaatiomaisesti, vaan yhteistyötä valmistajien ja eri maiden certien kanssa tehdään aktiivisesti.

Leen mukaan riippuu siis valmistajien aikataulusta, miten täysi julkistus T2:ssa nähdään.

Palvelunestoa

Siinä missä dns-aukko mahdollistaa tietojen varastamisen verkon käyttäjiltä, on tcp-aukossa kysymys pelkästään palvelujen saatavuudesta, Tuominen vertaa. Se ei kuitenkaan tarkoita, että kyseessä olisi jotenkin yhdentekevä asia.

- Jos brasilialainen teinipoika voisi [esimerkiksi] dossata alas Amazonin tai vastaavan paikan, niin kyllä se siinä vaiheessa alkaa kiinnostaa ihmisiä.

Tuomisen käyttämä sana "dossata" tulee sanoista dos, eli denial of service, eli suomeksi palvelunestohyökkäys.

- [Sekä dns-aukko että tcp-aukko] ovat pahoja asioita, kohde on vain erilainen. [Tcp-ongelma] on siinä mielessä äärimmäisen paha, että tässä on kysymyksessä periaatteessa tcp/ip-protokollan ominaisuus.

Korjaaminen ei ole ihan läpihuutojuttu.

- Yhteensopivuutta vanhoihin järjestelmiin ei voi rikkoa. Käytännössä korjaaminen vaatii sitä, että kaikki yleisimmät tcp/ip-pinot päivitetään, Tomi Tuominen sanoo.

ArkistoCERT-FI hakee ratkaisua vakavalle tcp-havoittuvuudelle 3.10.2008
Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (1)

Huono 0
Tässä on taas elämää suuremman tietoturvasankaruuden piirteitä kuten Kaminskyn jutussakin. Enemmän melua kuin todellisuutta.

Onko kyseessä siis protokollan design -virhe, joka vaikuttaa rfc:hen asti (=vakava) vai ohjelmointivirhe, joka on vain kopioitunut ohjelmoijalta toiselle, kun omaa ei viitsitä koodata. Vanhat virheet on mukavampi toistaa.

Ei ihme että Linus T on kyllästynyt tietoturvasirkukseen, jolla ei ole mitään annettavaa tietoturvalle itselleen.
Koo Dari
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Kodintekniikan myynti väheni 4 prosenttia viime vuonna

11.02.2009 Kotekin juuri julkaiseman tilaston mukaan viime vuoden myynti oli hieman yli 2,06 miljardia euroa. Kappalemääräinen myynti oli vuoden 2007 tasolla, mutta keskihintojen laskun myötä myynnin arvossa oli laskua 4 prosenttia.

.