Codenomiconilta keinoja xml-haavojen löytämiseen
3.3.2009 12:38 (päivitetty 13:21) Oululainen tietoturvaan keskittyvien ohjelmistotestausratkaisujen kehittäjä ilmoittaa kehittäneensä ratkaisun, jolla voidaan löytää tietoturvahaavoittuvuudet xml-teknologiaa hyödyntävissä avoimen lähdekoodin ja kaupallisissa ohjelmistoissa.
Codenomicon Labs -tutkimusyksikkö on jo pitkään testannut xml-toteutuksia. Yleisölle tulokset julkaistaan tiedotteen mukaan tulevassa tietoturvallisuusalan tapahtumassa.
Ennen huhtikuista tapahtumaa Codenomicon kertoo ilmoittavansa tuloksista xml-yhteisön avainhenkilöille, yhteistyökumppaneilleen sekä asiakkailleen turvallisen julkaisemisen periaatteensa mukaisesti.
Codenomiconin mukaan sen käyttämän testausmenetelmän ansiosta xml-toteutuksesta löydetään aktiivisesti piileviä haavoittuvuuksia. Testausmenetelmän kerrotaan jo paljastaneen joukon huomattavia tietoturvaongelmia markkinoilla olevista xml-teknologiaan pohjautuvista tuotteista ja palveluista.
Xml-teknologia on nopealla tahdilla korvaamassa totutun tavan käyttää protokollia tiedon siirtämiseen eri laitteiden, palveluiden tai käyttäjien välillä, Codenomicon muistuttaa.
Tekniikat kuten .net, tietoliikenneprotokolla soap (simple object access protocol), palvelukeskeinen arkkitehtuuri soa (service oriented architecture), teollisuuden valvomo-ohjelmistot scada (supervisory control and data acquisition) ja web service -ohjelmointirajapinnat hyödyntävät yhä useammin xml-teknologiaa.
Aikaisemmin xml-haavoittuvuuksia ei ole ollut mahdollista etsiä ja korjata, sillä automatisoituja työkaluja ei ole ollut saatavilla, Codenomiconista todetaan.
(Poistettiin uutisesta maininta Black Hat -tietoturvatilaisuudesta, koska Codenomicon poisti sen omasta tiedotteestaan.)
Kommentit (3)
Anonyymi
xml haavoittuvuudet? xml yhteisö?
xml on tapa tallentaa tietoa, ei mitään muuta.. mitkä he***** haavoittuvuudet?
Codenomiconin, samoin kuin tämän artikkelin tekstissä sanotaan XML toteutukset, teknologiat eli parserit, siirtotiet etc. Eli XML tieto itsessään ei ole missään vaiheessa mainittu kummassakaan tekstissä vaan teknologiat mitkä käyttää sitä.
Anonyymi
Kaiken lisäksi .NET kuten myös java on aika turvassa noilta buffereiden ylivuodoilta yms. ja itse luotan ainakin enemmän MS/Sun -suuntaan mitä tulee heidän omien luokkiensa testaamiseen kuin johonkin ulkopuoliseen tuotteeseen.
Open source -puolelle tämä varmaan käy koska siellä on tapana että jokainen projekti koodaa omat parserit xml:n lukemiseen, konffitiedostoille jne. jne. Heillä kun sitä aikaa riittää.
Anonyymi
siellä on tapana että jokainen projekti koodaa omat parserit xml:n lukemiseen, konffitiedostoille jne. jne.
Höpö höpö.
- Digitodayn tuoreimmat uutiset.
- 24.5. 3T: Tutkija syyttää Nokiaa säteilytutkimuksen vaientamisesta
- 24.5. "Venäjän Facebook" eksyi kiellettyjen joukkoon
- 24.5. Varo vain Facebook, Waze sai uuden vokottelijan
- 24.5. IS: MTV3 tuimana Salkkari-linkeistä, vaatii 50 000 euroa
- 24.5. OP-Pohjolan verkkopankki ja sivut poissa pelistä
- 24.5. Virustorjunta vaikeuksissa: "Jokaiselle oma haittaohjelma"
- 24.5. Samsungin lippulaiva jäi iPhonen peräaaltoihin
- 24.5. HP:n jättitabletti painaa viisi kiloa
- 24.5. Accenture osti digimuotoilija Fjordin
- 24.5. Pankki: Nokialla heikot aseet halpa-Androidien vyöryä vastaan
- 24.5. Bloomberg: Nokia Siemens pistää toimintoja pakettiin Euroopassa
- 24.5. Nokian Windows Phone kärsii Applen App Storen ja Google Playn huippusovellusten puutteesta
- 24.5. Sitkeitä nuo oululaiset – ja he tietävät sen!
- 24.5. Twitter turvaa nyt käyttäjätilit tekstiviestillä
- 24.5. Google osti lentävän tuulivoimalan
- 23.5. Kindle Fire -tabletteja saa pian Suomeenkin
- 23.5. Applen Siri haukkuu iPadia - Microsoftin mainoksessa
- 23.5. Sprintin hermo petti, nosti Clearwire-tarjousta
- 23.5. Kännykkäliittymät ohittavat maapallon väkiluvun ensi vuonna
- 23.5. Apple syyttää Samsung Galaxy S4:ä patenttiloukkauksista
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 22.5. Quantum Break: Microsoftin Xbox One tekee irtioton edeltäjästään
- 23.5. Testi: Samsung Galaxy S4 -puhelimessa on kaikkea vähän liikaakin
- 22.5. "Asiantuntemuksellasi 100 000 euron vuosiansiot" – Suomi-startup antaa kovia lupauksia
- 24.5. Sitkeitä nuo oululaiset – ja he tietävät sen!
- 22.5. Sonera pyristelee eroon kuparista: Ei käy
- 22.5. Nälkä kasvaa syödessä: Nettiestot leviävät Pirate Bayta edemmäs
- 22.5. Ehdotus: Miljoona robottibussia Suomeen
- 24.5. Google osti lentävän tuulivoimalan
- 23.5. Suomalaiset nauttivat lähes EU:n halvimmasta mobiilidatasta
- 24.5. IS: MTV3 tuimana Salkkari-linkeistä, vaatii 50 000 euroa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 22.5. Nokian asiakastyytyväisyys parani, Applen heikkeni
- 22.5. Nopeampi ja ennakoivampi: Chrome 27 julki
- 22.5. Cook: Apple maksaa kaikki veronsa
- 22.5. Amazonin valtiopilvi sai liittovaltion turvaleiman
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- "Venäjän Facebook" eksyi kiellettyjen joukkoon 16:47
- Virustorjunta vaikeuksissa: "Jokaiselle oma haittaohjelma" 13:25
- Twitter turvaa nyt käyttäjätilit tekstiviestillä 09:09
- Safe vakoilee valtioita, yrityksiä yli 100 maassa 15:26
- Tietosuojaan isoja muutoksia, mutta suomalaisfirmat pihalla 15:06
- NYT: Kiina lopetti kybertulitauon 12:44
- Nopeampi ja ennakoivampi: Chrome 27 julki 11:36
- Amazonin valtiopilvi sai liittovaltion turvaleiman 10:20
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Optinen taideteos avaa ikkunan New Yorkin ja Lontoon välille
25.05.2008 Uusi taideteos on pystytetty niin Lontooseen kuin myös New Yorkiin. Telectroscope avaa tosiaikaisen ikkunan Atlantin yli, minkä avulla huvittuneet ohikulkijat voivat antaa kuvalliset tervehdyksensä meren taa.
Kolme vuotta sitten
Nokia N900 saa päivityksen, mutta ei koskaan MeeGoa
25.05.2010 Nokia julkaisee huomenna keskiviikkona odotetun päivityksen N900 -puhelimelleen. Parannuksia on luvassa muun muassa sähköpostiin, nettiselaimeen ja käyttöliittymään. MeeGo-käyttöjärjestelmää ei kuitenkaan ole luvassa N900 -laitteelle.
Taloussanomat
- Oman pellon ruokaa – mutta millä hinnalla? 06:01
- Tilastot paljastavat Venäjän Kypros-kytkyn laajuuden 06:08
- Latinalainen haaste – hahhahhaa! 07:02
- Googlen uusi tavoite on sama kuin Nokialla 11:09
- Pintasievä Korean-coupé 06:14
- Palkka omasta yrityksestä? Lue konkareiden vinkit 06:01
- HS: Olutmyynti ja alkoholihaitat rajussa laskussa 09:37
- "Rahoitusalan intressit eivät saa estää pankkiuudistuksia" 19:10
- 240 miljoonan sijoitus eikä Windows-laitteista löydy Instagramia 17:18
- STX Ylelle: TUI:n risteilijät valmistuvat ajoissa 10:01
- » Taloussanomat.fi












