Taloussanomat
Lue uutinen mobiilisivustolla
Protokollatasolla

Suunnitteluvirhe avasi aukon SSH:hon

19.11.2008 07:58 SSH-protokollasta on löytynyt suunnitteluvirheestä johtuva protokollatason haavoittuvuus. Protokolla määrittelee paketin pituuden 32-bittiä pitkässä kentässä, kertoo Viestintäviraston tietoturvayksikkö CERT.FI.

CERT-FI:n mukaan kenttää käytetään määrittelemään kuinka paljon tietoa pakettia kohden odotetaan, joten kentän sisältämän tiedon salaus pitää purkaa ennenkuin loput paketista on vastaanotettu ja viestin eheyden tarkistuksessa käytettävä MAC-koodi (Message authentication code) voidaan tarkistaa.

Syöttämällä kohteelle lohkollinen salattua tietoa SSH-paketin ensimmäisenä osana, hyökkääjä voi saada SSH-palvelimen kohtelemaan tuloksena saatavaa selkokielistä tekstiä uuden paketin ensimmäisenä osana. Hyökkääjä voi sen jälkeen syöttää SSH-yhteyteen satunnaisia lohkoja salattua tietoa ja päätellä kuinka paljon tietoa tarvitsee lähettää ennenkuin palvelin päättelee koko paketin vastaanotetuksi ja lopettaa vastaanottamisen tuottamalla MAC-virheen.

Virheilmoituksen laukaisemiseen tarvittava määrä tietoa paljastaa tällöin 32-bittisen paketin pituus -kentän sisällön. Lohkosalaimissa käytettyjen Cipher block-chaining (CBC) -tilan ominaisuuksien vuoksi tämän 32-bittisen kentän arvo paljastaa myös saman mittaisen osan lähetetystä paketista selkokielisenä. Lohkoja tarvitsee kuitenkin lähettää SSH-yhteyteen palvelimen toteutuksesta riippuen huomattavia määriä ennenkuin MAC-tarkistus käynnistyy.

SSH eli Secure Shell on protokolla jonka avulla käyttäjät voivat muodostaa turvallisen, salatun yhteyden internetin yli. Sen avulla voidaan esimerkiksi suorittaa komentoja etäjärjestelmässä ja siirtää tiedostoja tietokoneelta tai palvelimelta toiselle. Protokollaa tukevia palvelin- ja asiakassovelluksia, eli server ja client -sovelluksia, on saatavilla useimmille käyttöjärjestelmille. SSH on korvannut käytännössä telnetin ja ftp:n jotka lähettävät muun muassa kirjautumistiedot eli tunnuksen ja salasanan selkokielisenä.

Haavoittuvat ohjelmistot ovat muun muassa OpenSSH 4.7p1 sekä muut SSH-protokollaa käyttävät ohjelmistot

CERT-FI:n mukaan ongelman voi poistaa käyttämällä haluttua lohkosalainta CBC-tilan sijaan CTR-tilassa. Esimerkiksi OpenSSH-palvelimessa on toteutettu AES-salaus CTR-tilassa. Halutun algoritmin ja tilan käytön voi helpoiten varmistaa rajoittamalla tarjolla olevaa salausalgoritmien valikoimaa salauksen kättelyvaiheessa.

SSH Communication Securityn tuotteiden korjatuissa versioissa voidaan turvallisesti käyttää CBC-moodia, CERT-FI arvioi.

Lisätietoja löytyy CPNI:n haavoittuvuustiedotteesta CPNI-957037.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (9)

Jep jep. Kaksi päivää vanha "uutinen".
ssshhhh
"SSH:hon".. ei näin.
Kielipoliisi paikalla taas?

No miten sitten tuo pitäisi kirjoittaa? Itselleni ainakin koulussa opetettiin juuri tämä kirjoitustapa. Jos on kirjainlyhenne, siihen lisätään loppuliite joka vastaa kirjainten ääneen lausuttaessa saamaa loppuliitettä. Äs äs hoo:hon. Toinen korrekti tapa on kirjoittaa ymmärtääkseni lyhenteen täyden muodon saama loppupääte eli tässä tapauksessa secure shell:iin.
---
Huono 8
Turvallinen tämä "maailman paras etäyhteys, äss äss hoo"
Teivo
Jos on kirjainlyhenne, siihen lisätään loppuliite joka vastaa kirjainten ääneen lausuttaessa saamaa loppuliitettä.
Missä näin muka opetetaan? "SSH:iin" eli "Secure Shelliin" eikä "SSH:hon", vrt "TV:n" eli "television" eikä "TV:een". Lyhenteet puretaan auki kun taivutetaan, lyhennettä itsessään ei taivuteta.
äidinkielestä laudatur
Jos on kirjainlyhenne, siihen lisätään loppuliite joka vastaa kirjainten ääneen lausuttaessa saamaa loppuliitettä. Missä näin muka opetetaan? "SSH:iin" eli "Secure Shelliin" eikä "SSH:hon", vrt "TV:n" eli "television" eikä "TV:een". Lyhenteet puretaan auki kun taivutetaan, lyhennettä itsessään ei taivuteta.

Ylipäätänsä totaalisen idioottimaista alkaa kitisemään oikeinkirjotuksesta. jos ei ole mitään muuta sanottavaa, niin ole hiljaa. Kielipoliisit on varmasti eräs rasittavimmista ja vastenmielisimmistä porukoista mitä netissä liikkuu. pitäsitte vaan huolen omista asioistanne, ketään normaalia ihmistä ei pätkän vertaa kiinnosta se onko nyt jossain pilkku väärässä asennossa, yhdyssanavirhe tai lyhenteen pääte oikein. Normaalit ihmiset ei siitä tee ongelmaa toisin kuin kielipoliisit.
......
Huono 4
Jos on kirjainlyhenne, siihen lisätään loppuliite joka vastaa kirjainten ääneen lausuttaessa saamaa loppuliitettä.Missä näin muka opetetaan?

Helsingin teknillisessä oppilaitoksessa.

Seuraava kuitenkin nykyajan kielenoppaasta, koska tekun aikainen kurssimateriaali lensi roskiin jo viime vuosituhannella.

Lyhenteen tms. taivutettuun muotoon kirjoitetaan kaksoispisteen jälkeen näkyviin se pääte, joka ilmauksessa ääneen luettuna on. Kirjoittajan on siis tiedettävä, miten lyhenne luetaan. Tässä voi olla useita vaihtoehtoja, koska lyhenteellä on useita lukutapoja, etenkin, jos sillä on useita merkityksiä.

FTP:hen = äf tee peehen
oy:öön = osakeyhtiöön
oy:hyn = oo yyhyn


Eli kuten alkuperäisessä viestissäni sanoin, voidaan kirjoittaa sekä lyhenne luettuna kirjaimina tai aukipurettuna. Kts. tuo oy:öön sekä oy:hyn. SSH:hon, SSH:iin.

Lisää klippailua samasta lähteestä:

Kun vielä otetaan huomioon, että versaalien käyttö lyhenteen kirjoitusasussa voi vaihdella, saadaan usein monta erilaista vaihtoehtoa. Esimerkiksi Euroopan talousalue -nimityksen lyhennettä Eta tai ETA voidaan taivuttaa seuraavilla tavoilla:

kuulumme Etaan (luetaan: etaan)
kuulumme ETAan (luetaan: etaan)
kuulumme ETA:han (luetaan: ee tee aahan)
kuulumme Eta:han (luetaan: ee tee aahan)
kuulumme ETA:seen (luetaan: Euroopan talousalueeseen)
kuulumme Eta:seen (luetaan: Euroopan talousalueeseen)


Riittääkö selitykseksi?
HTOL:läinen
Huono 2
Anteeksi kaikille tuo pitkä postaus. Joskus alkaa vaan hiukan ärsyttämään kun ensimmäisenä ruvetaan keskustelemaan uutisen kirjoitusasusta edes välittämättä mistä on kyse. Olen ensimmäisenä laittamassa tuota pitkää vastaustani miinukselle :) Hyvää päivän jatkoa kaikille.
Se sama Tekulainen
Huono 3
Suunnittelu? Sen sanan olen joskus kuullut...
T. Ylönen
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

USA:n digi-tv-siirtymä jättää 3 miljoonaa ilman televisiota

27.05.2009 Neljän kuukauden lisäaika leikkasi valmistautumattomien määrän puoleen.

.