Taloussanomat
Lue uutinen mobiilisivustolla
Kiusallinen haavoittuvuus

Myös F-Securen sivuilla sql-aukko

Kuva: Outi Järvinen/Lehtikuva

13.2.2009 09:59 (päivitetty 12:05) Ensin kompuroi Kaspersky, sitten Bitdefender. Nyt oli suomalaisen F-Securen vuoro löytää sivuiltaan sql-haavoittuvuus.

Nyt myös tietoturvayhtiö F-Secure verkkosivuilta on löydetty sql-haavoittuvuus.

HackersBlog-sivun mukaan suomalaisen tietoturvayhtiön sivuilta ei ollut mahdollista kalastella erityisen herkkiä tietoja.

Tunkeutujat pystyivät onkimaan F-Securen tietokannasta vain virusten aktiivisuuteen liittyviä tilastoja, joita on mahdollista katsoa julkisesti muutenkin.

Haavoittuvuus ei sijainnut F-Securen pääsivulla vaan stats.f-secure.com-osoitteessa.

Netcraft-palvelun mukaan sivustoa pyörittäneellä palvelimella käytettiin Windows Server 2003 -käyttöjärjestelmää ja IIS 6.0 -alustaa. F-Securesta kerrotaan, että alustana on Microsoft SQL Server 2000.

Kaspersky ja Bitdefender
nolattiin jo

Samainen blogi julkaisi viime viikonloppuna merkinnän, jossa kerrottiin venäläisen tietoturvayhtiö Kaspersky Labin sivujen haavoittuvuudesta.

Osansa sql-haavoittuvuuksista on saanut myös tietoturvayhtiö Bitdefender, jonka tietokannasta oli mahdollista urkkia muun muassa asiakastietoja.

Sql-haavoittuvuudet ovat tietoturvayhtiöiden kannalta kiusallisia. Yksinkertaistettuna kyse on usein siitä, että haavoittuneen sivuston syötteentarkastus on toteutettu puutteellisesti. 

Yhtiön edustaja myönsi saksalaiselle viikkolehti Spiegelille sql-haavoittuvuuden nakertavan yhtiön uskottavuutta, vaikka sen avulla ei päästykään käsiksi arkaluontoisiin tietoihin.

– Nolo juttu, tutkimusjohtaja Mikko Hyppönen tunnustaa.

– En tiedä onko normaaliyrityksillä toivoakaan huolehtia siitä, että kaikki heidän järjestelmänsä ovat turvassa, jos edes tietoturvayhtiöt eivät saa omiaan kuntoon.

– En tiedä onko tunkeutujilla sen erityisempää motiivia. Se on tietysti sitä makeampaa, kun pääsee tietoturvayrityksen järjestelmiin läpi.

F-Secure kommentoi haavoittuvuutta myös blogissaan.

– Yhdellä haittaohjelmatilastoja keräävistä palvelimistamme oli sivu, joka ei kunnolla puhdistanut sisään tulevaa dataa ja oli siten avoin hyökkäykselle. Onneksi käytämme syvää puolustusstrategiaa ja hyökkäys onnistui vain osittain.

– Vaikka meidän täytyy oppia hyökkäyksestä ja vaikka se osoitti, että parannettavaa on, se ei ole mikään maailmanloppu.

ArkistoKasperskyn nolo moka: Tietokanta auki sql-injektiolla 9.2.2009
Jutun kirjoitti: Aleksi Moisio

Aleksi Moisio

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (16)

Huono 0
Netcraft-palvelun mukaan sivustoa pyörittäneellä palvelimella käytettiin Windows Server 2003 -käyttöjärjestelmää ja IIS 6.0 -alustaa.

Kun kyseessä on SQL -haavoittuvuus ehkä hieman olennaisempaa olisi tietää mikä oli tietokanta...
TimoH
Huono 2
Kun kyseessä on SQL -haavoittuvuus ehkä hieman olennaisempaa olisi tietää mikä oli tietokanta...

Eikä silläkään ole merkitystä, koska kyse on huonosti tehdystä sovelluksesta, joka ei siivoa syötettyjä tietoja.
AJ
Netcraft-palvelun mukaan sivustoa pyörittäneellä palvelimella käytettiin Windows Server 2003 -käyttöjärjestelmää ja IIS 6.0 -alustaa.

Kun kyseessä on SQL -haavoittuvuus ehkä hieman olennaisempaa olisi tietää mikä oli tietokanta...

Nokkelimmat pokkelimmat päättelee, että Windows Server 2003 + IIS 6.0 = MSSQL

Vai et kai sä ny ajattele että siel onkin MySQL yhtäkkiä.

Sitäpaitsi mitäs hewlet-packardia, eihän sillä kannalla ole väliä SQL injectionissa. Enemmän väliä on ohjelmointikielellä jolla sivu on toteutettu (oletettavasti PHP tai muu lasten kieli).
Perkku perjantai
Sitäpaitsi mitäs hewlet-packardia, eihän sillä kannalla ole väliä SQL injectionissa. Enemmän väliä on ohjelmointikielellä jolla sivu on toteutettu (oletettavasti PHP tai muu lasten kieli).

Jaa-a. Php:han on tuolla palvelinalustalla kaikkein yleisin ohjelmointikieli, vai?
Ärtee
Huono 1
Sitäpaitsi mitäs hewlet-packardia, eihän sillä kannalla ole väliä SQL injectionissa. Enemmän väliä on ohjelmointikielellä jolla sivu on toteutettu (oletettavasti PHP tai muu lasten kieli).

Kielellä ei ole väliä, kunhan koodaaja tietää mitä tekee. Kyllä noita reikiä löytyy myös "lasten" tekemistä c-kielellä toteutetuista järjestelmistä.
kovis
Huono 3
Eikös F-Secure olekaan tietoturva-auditoinut kaikkia palveluitansa?

http://www.nixu.fi/references/
mies
Kyllä nyt on ollut kyseessä aito MS-kombinaatio, eikä PHP.

Katsokaapa HackersBlogin ruutukaappaukset ongelmista. Yhdessä niistä listataan Microsoftin SQL serverin sälää ja toisessa kuvassa (http://img27.imageshack.us/img27/9285/x3gh7.png) puolestaan javascript-alert listaa polun, jossa on merkkijono ASPSESSION[a-z]+.

Eli vaikka ASPSESSIONdiibadaiban voisi toteuttaa PHP:llä, lyön rahani vetoa, että kyseessä on perinteinen IIS+ASP(x?)+MSSQL -koodimoka ASP-miesten PHP-pelottelun sijaan.

Kuulostaa todella perverssiltä, jos palvelinsofta on IIS, tietokanta on MSSQL ja skriptikielenä olisikin PHP. wtf?-D
Lama tulee, PHP-väellä riittää töitä;-)p
Huono 6
Totta tosiaan, ASP tai PHP, same difference.

Lasten kieli kuitenkin kyseessä: lapset opettelee "ohjelmoimaan" helpolla lasten kielellä -> tulee naurettavia perusmokia.
J2EE Perkku Perjantai
Huono 1
Ei vala uskoa F-Secureen, kun tämänkin uutisen kyljessä Google-mainoksissa kaupataan F-Securea ;D
Huono 0
Kyllä kieli pitäisi lapsilla ja aikuisilla olla sama. Lasten ei vaan pitäisi tehdä liian isoja ohjelmia.
Jouko
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Enics sulkee Vaasassa, Jyskän kohtalo vielä avoin

27.05.2009 Elektroniikkayritys Enics sai puristettua Suomen vähennystarpeen arvioidusta 147 hengestä 101:een. Jyskän tehtaan lopetuksesta ei vielä tehty päätöstä.

.