Taloussanomat
Lue uutinen mobiilisivustolla
Ohjelmistossa useita haavoittuvuuksia

MediaWiki luovuttaa istunnon kaapparille

Kuva: Niko Jylhä

17.12.2008 12:32 Muun muassa Wikipediassa käytetyn MediaWiki-ohjelmiston eri versiot mahdollistavat istunnon kaappaamisen ja hyökkäyskoodin syöttämisen.

Cert-Fi:n mukaan julkaistut turvallisuuspäivitykset korjaavat neljä eri haavoittuvuutta avoimen lähdekoodin MediaWiki-sivuntekosoftasta.

Xss-haavoittuvuus ohjelmiston versioissa 1.13.0-1.13.2 mahdollistaa käyttäjän istunnon kaappaamisen, jos käyttäjä vierailee hyökkäyskoodia sisältävällä sivulla.

Csrf-haavoittuvuus kaikissa MediaWiki-versioissa 1.3.0:sta alkaen sallii sekin käyttäjän istunnon kaappaamisen siten, että hyökkääjä voi muokata sivuja ja väärentää versiohistorian.

Kaksi muuta haavoittuvuutta mahdollistavat hyökkäyskoodin syöttämisen palvelimelle. Jos käyttäjän saa suorittamaan koodin, pääsee hyökkääjä toimimaan korotetuilla käyttövaltuuksilla. Toinen näistä uhista koskee MediaWikin käyttämistä Internet Explorer -selaimella ja toinen svg-ominaisuudella varustettuja selaimia, kuten Firefoxia versiosta 1.5 alkaen.

Haavoittuvat MediaWiki 1.x -ohjelmistot on korjattavissa tilanteesta riippuen joko versioon 1.13.3, 1.12.1 tai 1.6.11.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Madonnan konsertin lippuhässäkästä voi vaatia hyvitystä

11.02.2009 Kuluttajavirasto kertoo, että se on saanut yhteydenottoja Madonnan konserttilippujen myynnin ongelmista. Viraston mukaan yksi tapa edetä on tehdä kirjallinen valitus Lippupiste Oy:lle.

.