Tutkijat iskivät ssl-haavoittuvuuteen 200:lla PS3:lla
31.12.2008 15:37 Tutkijat kehittivät keinon hyväksikäyttää tiedettyä ssl-suojauksen heikkoa kohtaa. Löydös voi vaarantaa lukuisten verkkopankkien tai e-kauppapaikkojen turvallisuuden.
Tutkijat Yhdysvalloista, Sveitsistä ja Hollannista esitelmöivät hyökkäyksestään tiistaina Berliinissä. He hyväksikäyttivät secure sockets layer -teknologiaan liittyvän md5-algoritmin matemaattista haavoittuvuutta kahdensadan PlayStation 3 -konsolin avulla. Laskenta-aikaa tarvittiin noin kaksi viikkoa.
Tutkijat onnistuivat väärentämään https-alkuisten verkkosivujen käyttämiä tietoturvasertifikaatteja tehden tyhjäksi ssl:n perusidean. Ssl:n on tarkoitus taata verkkosivulla vierailevalle, että sivu ei ole huijaus, ja että yhteyttä ei pystytä salakuuntelemaan.
Tiimin jäsen David Molnar korosti, että heidän proof-of-concept-toteutuksensa avulla on mahdollista teeskennellä mitä tahansa turvalliseksi oletettua verkkosivustoa. Ongelmaa ei voi korjata ohjelmistopäivityksellä, koska virhe ei ole yhdessäkään selaimessa.
– Pääviestimme on, että md5-sertifikaattien myöntäminen on lopetettava nyt, Molnar painottaa Cnet News.comin mukaan. Jo kauan palvellut md5 pitäisi korvata paremmalla, eikä sovi käytettäväksi enää.
Liikenteen uudelleenohjaus
vaaditaan
Algoritmi on tiedetty heikoksi jo vuosien ajan, mutta kukaan ei ollut aikaisemmin keksinyt, miten siitä voi juontaa toimivan hyökkäyksen. Tutkijat kuitenkin pitävät tietyt tekniikkansa salassa, mikä rajoittaa uhkaa tavallisille internet-käyttäjille.
Hyökkäystä varten rikollisen pitäisi lisäksi ohjata aidolle verkkosivulle saapuva liikenne omille vaarallisille sivuilleen.
Microsoft on julkaissut asiasta oman artikkelin, jonka mukaan uhka nettikäyttäjille ei ole merkittävä.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. IPhoneen uusi alihankkija
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Hiirelle kaveriksi usb-hamsteri
26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.
Kolme vuotta sitten
Johtaminen on palveluammatti
27.05.2009 Johtamisen kehittämisestä puhutaan paljon ja syystä. Monessa it-yrityksessä ajatellaan, että johtamisessa on käytössä modernit mallit, mutta silti pinnan alla pysyvät lujasti sata vuotta vanhat opit.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Muhkean muovinen Nissan Juke 06:05
- Facebookissa vihainen vastaanotto – IMF-johtaja pehmensi Kreikka-lausuntojaan 09:18
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- Ainakin 2000 saa potkut RIMiltä 09:44
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Suomi löysi taas Nokian älypuhelimet 06:01
- Autonvuokrauksessa hurjat eurohintaerot 06:09
- » Taloussanomat.fi












Kommentit (18)
Taas joku MS-monopolin edustaja kommentin älykkyydestä päätellen?
Nää on standardeja kuten HTTP:t yms. joista on sekä suljettuja että avoimia toteutuksia.
Höpö höpö.
mja mja.. miten lie ois hashed md5sen purkaminen. ja kenenkähän pankki sessio kestää 2 viikkoohmm :P