Taloussanomat
Lue uutinen mobiilisivustolla
Hyväksikäyttö jo julki

Microsoft varoittaa SQL-hyökkäyksestä

23.12.2008 10:48 Microsoftin SQL Server -palvelinohjelmistossa on vakava virhe, jonka avulla on siihen on mahdollista hyökätä.

Microsoft varoittaa SQL Server 2000- ja 2005 -ohjelmistoista löydetystä haavoittuvuudesta, joka saattaa sallia vieraan koodin ajamisen etänä SQL-palvelimella. Haavoittuvuudelle on jo julkaistu hyväksikäyttömenetelmä, mutta Microsoft on julkaissut ohjeet, joilla sen käyttö voidaan estää. Microsoftin mukaan hyökkäyksiä ei ole kuitenkaan tehty.

Haavoittuvuuden löysi jo huhtikuussa itävaltalainen tietoturvakonsulttiyhtiö SEC Consult. Microsoft ei kuitenkaan reagoinut yhtiön varoituksiin, joten SEC Consult päätti julkaista haavoittuvuuden ja hyväksikäyttökoodin. Yhtiön mukaan Microsoftilla on ollut paikkaus valmiina jo kolmen kuukauden ajan, mutta on kieltäytynyt julkaisemasta sitä.

Monet verkkopalvelut käyttävät SQL Server -ohjelmistoja palvelimillaan.

Haavoittuvuus on löydetty Microsoftin SQL Server -ohjelmien versioista Microsoft SQL Server 2000, Microsoft SQL Server 2005, Microsoft SQL Server 2005 Express Edition, Microsoft SQL Server 2000 Desktop Engine (MSDE 2000), Microsoft SQL Server 2000 Desktop Engine (WMSDE) ja Windows Internal Database (WYukon).

Haavoittuvuutta ei ole ohjelmiston uudemmissa versioissa.

Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (16)

Huono 0
Hyvin toimii nykyään, kun saa 'väistöohjeet' heti ja korjaus tulossa. Toisin oli n. 8v sitten kun win2000 tuli...
Ender
Kyllä, Microsoft toimii näissä asioissa nykyään kerrassaan esimerkillisesti! Myös patchien laatu tuntuu hyvältä, niiden kanssa ei ole ollut ongelmia vuosiin.
JJ
Kaikkein paras väistö on kun ei koske Microsoftiin olenkaan.
opiskelija
Oliko tämä jotenkin esimerkillistä toimintaa? Korjauksen olisi voinut julkistaa jo aikaisemmin.
Onko MS:n korjaukset kehun arvoisia siksi, että MS vihdoin tekee kuten mikä tahansa muu softayritys tekisi (jos niitä olisi)?
täh
Kaikkein paras väistö on kun ei koske Microsoftiin olenkaan.

muistitko jo kääntää päivän kernelin?

ja älä unohda että glibc pitää päivittää muuten ei mikään taas toimi.
bsd
ja älä unohda että glibc pitää päivittää muuten ei mikään taas toimi.

Niin ja niiden kirjastojen päivityksen jälkeen pitää tajuta että ne kirjastoja käyttävät softatkin pitäisi käynnistää uudelleen että se korjaus tulee voimaan. Tämä on välillä ollut aika heikolla pohjalla automaation suhteen ja väki on luullut että kaikki on hyvin vaikka reikäistä kirjastoa käyttävä softa onkin vielä ajossa...
Symbiatch
Huono 0
Toi on vähän virheellinen uutinen sillä tuo on korjattu Microsoft SQL Server 7.0 Service Pack 4, Microsoft SQL Server 2005 Service Pack 3 ja Microsoft SQL Server 2008:ssa.

Se mikä puuttuu on erilliset HotFix:it aikaisemmille versioille, joita siis on tuotannossa huomattavan paljon.
Huono 2
...puhumattakaan kaikista MSDE asennuksista, joita on vähän joka softan kyljessä.
JJ
muistitko jo kääntää päivän kernelin?
ja älä unohda että glibc pitää päivittää muuten ei mikään taas toimi.

Mikä on "kerneli"?
Mikä on "glibc"?
Ubuntu-käyttäjä 4 vuoden ajan
muistitko jo kääntää päivän kernelin?

Muistin! Täysin automatisoituna scriptinä siihen menee aikaa muutama minuutti (lataus & asennus).
eeezeee
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Nimipalvelinongelma huolestuttaa ministeriä

11.02.2009 On huolestuttavaa, että esimerkiksi viime kesänä julkisuuteen tullut nimipalvelimien vakava tietoturva-aukko on edelleenkin korjaamatta suuressa määrässä suomalaisia palvelimia, toteaa viestintäministeri Suvi Lindén.

.