Taloussanomat
Lue uutinen mobiilisivustolla
Tietoturvaongemia jo julkaistuissa tuotteissa

Codenomiconilta keinoja xml-haavojen löytämiseen

3.3.2009 12:38 (päivitetty 13:21) Oululainen tietoturvaan keskittyvien ohjelmistotestausratkaisujen kehittäjä ilmoittaa kehittäneensä ratkaisun, jolla voidaan löytää tietoturvahaavoittuvuudet xml-teknologiaa hyödyntävissä avoimen lähdekoodin ja kaupallisissa ohjelmistoissa.

Codenomicon Labs -tutkimusyksikkö on jo pitkään testannut xml-toteutuksia. Yleisölle tulokset julkaistaan tiedotteen mukaan tulevassa tietoturvallisuusalan tapahtumassa.

Ennen huhtikuista tapahtumaa Codenomicon kertoo ilmoittavansa tuloksista xml-yhteisön avainhenkilöille, yhteistyökumppaneilleen sekä asiakkailleen turvallisen julkaisemisen periaatteensa mukaisesti.

Codenomiconin mukaan sen käyttämän testausmenetelmän ansiosta xml-toteutuksesta löydetään aktiivisesti piileviä haavoittuvuuksia. Testausmenetelmän kerrotaan jo paljastaneen joukon huomattavia tietoturvaongelmia markkinoilla olevista xml-teknologiaan pohjautuvista tuotteista ja palveluista.

Xml-teknologia on nopealla tahdilla korvaamassa totutun tavan käyttää protokollia tiedon siirtämiseen eri laitteiden, palveluiden tai käyttäjien välillä, Codenomicon muistuttaa.

Tekniikat kuten .net, tietoliikenneprotokolla soap (simple object access protocol), palvelukeskeinen arkkitehtuuri soa (service oriented architecture), teollisuuden valvomo-ohjelmistot scada (supervisory control and data acquisition) ja web service -ohjelmointirajapinnat hyödyntävät yhä useammin xml-teknologiaa.

Aikaisemmin xml-haavoittuvuuksia ei ole ollut mahdollista etsiä ja korjata, sillä automatisoituja työkaluja ei ole ollut saatavilla, Codenomiconista todetaan.

(Poistettiin uutisesta maininta Black Hat -tietoturvatilaisuudesta, koska Codenomicon poisti sen omasta tiedotteestaan.)


Jutun kirjoitti: Jarmo Lahti

Jarmo Lahti

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (4)

Huono 0
xml haavoittuvuudet? xml yhteisö?
xml on tapa tallentaa tietoa, ei mitään muuta.. mitkä he***** haavoittuvuudet?
keijo
Huono 2
xml haavoittuvuudet? xml yhteisö?
xml on tapa tallentaa tietoa, ei mitään muuta.. mitkä he***** haavoittuvuudet?

Codenomiconin, samoin kuin tämän artikkelin tekstissä sanotaan XML toteutukset, teknologiat eli parserit, siirtotiet etc. Eli XML tieto itsessään ei ole missään vaiheessa mainittu kummassakaan tekstissä vaan teknologiat mitkä käyttää sitä.
anti-keijo
Kertokaa vielä miksi ei tuollaista tekniikkaa ole ollut saatavissa. Jos sulla on parseri niin riittää että testaat sitä mahdollisimman erilaisilla syötteillä. Esim. MS:n researchilta on tulossa palikka joka generoi testejä siten että se käy läpi kaiken koodin. Eli analysoi koodia ja generoi testiä siten että jokainen if jne. haara käydään läpi. Viime vuoden MIX:ssä tuota jo demottiin ja lisää huomenna alkavilla techdayssillä.

Kaiken lisäksi .NET kuten myös java on aika turvassa noilta buffereiden ylivuodoilta yms. ja itse luotan ainakin enemmän MS/Sun -suuntaan mitä tulee heidän omien luokkiensa testaamiseen kuin johonkin ulkopuoliseen tuotteeseen.

Open source -puolelle tämä varmaan käy koska siellä on tapana että jokainen projekti koodaa omat parserit xml:n lukemiseen, konffitiedostoille jne. jne. Heillä kun sitä aikaa riittää.
Mitä tällä oikein tekee
siellä on tapana että jokainen projekti koodaa omat parserit xml:n lukemiseen, konffitiedostoille jne. jne.

Höpö höpö.
Bullshit Detector
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Nimipalvelinongelma huolestuttaa ministeriä

11.02.2009 On huolestuttavaa, että esimerkiksi viime kesänä julkisuuteen tullut nimipalvelimien vakava tietoturva-aukko on edelleenkin korjaamatta suuressa määrässä suomalaisia palvelimia, toteaa viestintäministeri Suvi Lindén.

.