Taloussanomat
Lue uutinen mobiilisivustolla
Laskenta kesti viikkoja

Tutkijat iskivät ssl-haavoittuvuuteen 200:lla PS3:lla

31.12.2008 15:37 Tutkijat kehittivät keinon hyväksikäyttää tiedettyä ssl-suojauksen heikkoa kohtaa. Löydös voi vaarantaa lukuisten verkkopankkien tai e-kauppapaikkojen turvallisuuden.

Tutkijat Yhdysvalloista, Sveitsistä ja Hollannista esitelmöivät hyökkäyksestään tiistaina Berliinissä. He hyväksikäyttivät secure sockets layer -teknologiaan liittyvän md5-algoritmin matemaattista haavoittuvuutta kahdensadan PlayStation 3 -konsolin avulla. Laskenta-aikaa tarvittiin noin kaksi viikkoa.

Tutkijat onnistuivat väärentämään https-alkuisten verkkosivujen käyttämiä tietoturvasertifikaatteja tehden tyhjäksi ssl:n perusidean. Ssl:n on tarkoitus taata verkkosivulla vierailevalle, että sivu ei ole huijaus, ja että yhteyttä ei pystytä salakuuntelemaan.

Tiimin jäsen David Molnar korosti, että heidän proof-of-concept-toteutuksensa avulla on mahdollista teeskennellä mitä tahansa turvalliseksi oletettua verkkosivustoa. Ongelmaa ei voi korjata ohjelmistopäivityksellä, koska virhe ei ole yhdessäkään selaimessa.

– Pääviestimme on, että md5-sertifikaattien myöntäminen on lopetettava nyt, Molnar painottaa Cnet News.comin mukaan. Jo kauan palvellut md5 pitäisi korvata paremmalla, eikä sovi käytettäväksi enää.

Liikenteen uudelleenohjaus
vaaditaan

Algoritmi on tiedetty heikoksi jo vuosien ajan, mutta kukaan ei ollut aikaisemmin keksinyt, miten siitä voi juontaa toimivan hyökkäyksen. Tutkijat kuitenkin pitävät tietyt tekniikkansa salassa, mikä rajoittaa uhkaa tavallisille internet-käyttäjille.

Hyökkäystä varten rikollisen pitäisi lisäksi ohjata aidolle verkkosivulle saapuva liikenne omille vaarallisille sivuilleen.

Microsoft on julkaissut asiasta oman artikkelin, jonka mukaan uhka nettikäyttäjille ei ole merkittävä.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (18)

Huono 0
...ja kuka väitti ettei Pleikkareista ole hyötyä työkäytössä...
Rasvanakki
Just, parasta on pysyä pois netistä ja hankkia oma elämä. Omalla elämällä muuten ansaitsee ihan hyvin ja usein aivan kestävältä pohjalta :-)
Urpo
Huono 2
Nykyään et voi elää ilman pankkitiliä ja ilman nettiä pankkiasioiden hoito taas on erittäin hankalaa. Onneksi ei yleensä montaa euroa tilillä pyöri.
Ei kivaa
Huono 0
Slashdotin kommenttien mukaan haavoittuvuudelta voi suojautua poistamalla MD5 CA:t selaimista luotettujen listalta (näin on tehtävä koska kyseiset sertifikaatit eivät ole enää luotettavia). Joten jos ohjelmistojen julkaisijat ottavat asian vakavasti (kuten on syytä) ne julkaisevat päivitykset asiaan.
T
PS3 on edelleen paras tapa iskeä SSL-haavoittuvuuteen.
Salakka
Eikös SSL ole myös avointa softaa. Näin se vaan avoin hajoaa käsiin hahah :D
Avoin on huono
Eikös SSL ole myös avointa softaa. Näin se vaan avoin hajoaa käsiin hahah :D

Taas joku MS-monopolin edustaja kommentin älykkyydestä päätellen?

Nää on standardeja kuten HTTP:t yms. joista on sekä suljettuja että avoimia toteutuksia.
no jo
Eikös SSL ole myös avointa softaa.

Höpö höpö.
Bullshit Detector
Huono 8
open ssl on avointa softaa kyl :P
mja mja.. miten lie ois hashed md5sen purkaminen. ja kenenkähän pankki sessio kestää 2 viikkoohmm :P
jimppa
Eikö kukaan huomannut?

Ssl:n on tarkoitus taata verkkosivulla vierailevalle, että sivu ei ole huijaus..
BEEEEP WRONG!!! Jestas mitä roskaa taas tikitöötissä.. onkohan kopioitu jostain vai onko toimittajan omaa typeryyttä?
eiks kukkaan huoman?
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Johtaminen on palveluammatti

27.05.2009 Johtamisen kehittämisestä puhutaan paljon ja syystä. Monessa it-yrityksessä ajatellaan, että johtamisessa on käytössä modernit mallit, mutta silti pinnan alla pysyvät lujasti sata vuotta vanhat opit.

.