Taloussanomat
Lue uutinen mobiilisivustolla
Tcp-aukon yksityiskohdat vasta ensi vuonna

Windows-kone kaatuu hetkessä

Robert Lee aikoo paljastaa tcp-haavoittuvuuden yksityiskohdat ensi keväänä.
Kuva: Timo Poropudas

20.10.2008 11:40 Vaikeaksi arvioitu tcp-tietoliikenneprotokollan ongelma jäi vielä pitkälti salaisuudeksi Helsingin T2-konferenssissa, mutta demoja kyllä nähtiin.

Ruotsalainen tietoturvayritys Outpost24 on varoittanut tcp-protokollatoteutusten haavoittuvuudesta, joka mahdollistaa eri verkkopalvelujen kaatamisen palvelunestohyökkäyksellä.

Valmistajien korjausaikataulujen vuoksi yhtiö ei paljastanut uusia yksityiskohtia ongelmasta viime viikon tietoturvakonferenssi T2:ssa, mutta demosi ongelmaa.

– Näytimme, miten Windows-koneella ajettavan palvelun saa alas alta kymmenen sekunnin. Näytimme myös, miten Windows-koneen saa täydellisesti lukkoon noin kahdessa ja puolessa minuutissa, Outpost24:n turvallisuuspäällikkö Robert Lee kertoo.

Leen mukaan yksi tämän aukon keskeisimmistä piirteistä on se, että hyökkääjä pystyisi kaatamaan isojakin internet-palveluja suhteellisen vähäisellä laskentateholla. Toistaiseksi ei ole tiedossa, että aukkoa olisi käytetty hyväksi.

Väärää tietoa liikkeellä

Cert-Fi:n mukaan sen koordinointityö haavoittuvuuden suhteen on sujunut odotetusti. Viestintäviraston tietoturvayksikkö Cert-Fi on ollut yhteydessä eri verkkolaitetyyppien, käyttöjärjestelmien ja verkkosovellusten keskeisiin valmistajiin ja toimittanut näille tarpeelliset tiedot, jotta tapauksen vaikutuksia erityyppisiin laitteisiin ja verkkosovelluksiin voidaan arvioida.

Outpost24 uskoo julkistavansa haavoittuvuuden yksityiskohdat kenties pääsiäisen tienoilla ensi vuonna, mutta päivämäärä saattaa lykkääntyä pidemmällekin.

– Ongelma on aika syvä, Lee korostaa ja toteaa, että korjaamiseen tarvitaan muutakin kuin vain valmistajakohtaiset päivitykset eri tuotteisiin. On myös luotava uutta ohjeistusta siitä, miten tcp-pinoja kirjoitetaan vastaisuudessa.

– Tämä on systeeminen ongelma, minkä vuoksi sen täysi ymmärtäminen vie niin paljon aikaa.

Lee on periaatteessa tyytyväinen valmistajien reagointiin ja kertoo muun muassa Juniperin tekevän hyvää työtä. Yksi palomuurivalmistaja, jota hän ei nimeltä mainitse, ei ole Leen mukaan vielä "tajunnut" asiaa.

On kuitenkin joukko tietoturvatutkijoita, jotka tekevät vääriä arvauksia ongelmasta, Lee sanoo. Lisäksi eräs tunnettu hakkeri, joka on verkkosivuillaan julkistanut kattavan kirjoituksen ongelmasta, on Leen mukaan ikävä kyllä väärässä. Monet ihmiset kuitenkin lukevat nämä tiedot ja luulevat sen jälkeen ymmärtävänsä asian paremmin, Lee harmittelee.

Cert-Fi tiedottaa tapauksen koordinoinnin etenemisestä syksyn ja talven aikana.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (21)

Huono 0
Käyttäkö ne WINNUKEA?
Wanha irccaaja
Käyttäkö ne WINNUKEA?

Olet vain 10 vuotta myöhässä.
tosi waaanhaaa
Lee kuuluu sarjaan totaaliset idiootit jotka pitäisi viedä saunan taakse.

Mikäli hän julkaisisi tiedot kyseisestä ongelmasta nyt se pakottaisi yritykset julkaisemaan korjaukset huomattavasti nopeammin - nyt firmat voivat roikottaa reikäjuuston tukkimistaan usealla kuukaudella samalla kuin tietyt tahot voivat hyödyntää haavoittuvuutta ilman että ylläpitäjät voivat suojautua siltä. (Puhumattakaan tavallisista käyttäjistä).
Mjoo
Käyttäkö ne WINNUKEA?

Ei, n00b, ne käyttää bonkkia ja boinkkia :)
Osku
Ei kai tässä ole nyt kyse ns. smurffi hyökkäyksestä?
Hannu
Mukavaa duunia keksiä työkseen ongelmia.
..
Huono 6
koskeeko tuo myös linuxin kerneliä niin jos onko koodereille informoitu hyökköys tavasta? olisi kiva saada korjaus nopsaan, siinä tapauksessa..
pun
Huono 5
Ei kai tässä ole nyt kyse ns. smurffi hyökkäyksestä?

Tai syn -hyökkäys, jossa käytetään modattua TCP/IP 3-tie kättelyä jättämään avoimeksi paljon yhteyksiä.
Syn?
ai Cisco ei ole "tajunnut" ongelmaa :)
Ongelmahan koskee lähes kaikkia laitteita jotka käyttävät TCP-pinoja. Tuolla kysyttäessä miten ongelma voidaan korjata, Lee vastasi että "on olemassa muutamia kehityskelpoisia ideoita", mutta tällä hetkellä ainoa toimiva tapa välttyä aukolta olisi whitelisting.

Olisi siis aika perseestä jos ongelman yksityiskohdat julkaistaisi, ja yritykset olisivat pakotettuja korjaamaan ongelma tällä ainoalla tunnetulla tavalla, eli päästämällä palvelimilleen ja sivuilleen ainoastaan luotettujen (kumppanusyritysten) IP-avaruudet.

Tokikin se motivoisi firmat etsimään kunnollista ratkaisua ongelmaan aavistuksen nopeammin, yksityiskäyttäjien odottaessa tätä ratkaisua Internetin ulkopuolella.

Lee & Roberts myös sanoivat ettei ongelma ole TCP-handshakessa, vaan vasta kättelyn jälkeen, eli SYN viestit eivät liity.
foo
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Turvaekspertti keplotteli kyberpuolustusrahat itselleen

10.02.2007 Yhdysvaltain kansallisen turvallisuusviraston NSA:n (National Security Agency) entinen työntekijä on jäänyt kiinni valtion kyberpuolustukseen tarkoitettujen varojen ohjaamisesta laittomasti omalle yritykselleen.


Kolme vuotta sitten

Google varmuuskopioi puhelimen tiedot

10.02.2009 Google julkaisi beta-version Sync-palvelusta, joka pitää puhelimen ja Gmailin yhteystiedot ajan tasalla.

.