Taloussanomat
Lue uutinen mobiilisivustolla
Xss-haavoittuvuudella voi saada aikaan pahempaakin

Teoston sivuille saa vaikka torrent-ohjeet

8.5.2009 16:11 Teoston extranet-sivulla on xss-haavoittuvuus, jonka kautta sivulle voi saada näkymään erilaista sisältöä, muun muassa toisesta palvelusta poimitut ohjeet torrent-tiedostojen lataamisesta ja lähettämisestä.

Niin sanotun cross-site scripting eli xss-haavoittuvuuden kautta toiselle sivustolle voi upottaa vierasta sisältöä, ja haavoittuvuuden sisältävät sivustot voivat ylläpitäjien ja käyttäjien tietämättä olla vakaviakin tietoturvauhkia. Rikolliset voivat esimerkiksi upottaa muuten luotettavalle sivulle elementin, joka lataa viruksen sivulla kävijän koneelle.

Xss-haavoittuvuutta voidaan myös käyttää käyttäjätunnusten ja salasanojen uteluun, jos esimerkiksi rikolliset korvaavat palvelun sivulla olevan sisäänkirjautumiskentän omallaan, joka välittääkin kenttiin syötetyt tunnukset heille.

Seuraukset voivat olla myös hilpeämpiä. Netissä leviävässä linkkiosoitteessa valtaosa Teoston extranet-sivusta on korvattu Pikaopas.net -opaskokoelman sivulla, joka neuvoo torrent-tiedostojen lataamiseen ja lähettämiseen.

Teoston extranet-sivusto on tarkoitettu musiikin tekijöille ja kustantajille, esiintyville taiteilijoille sekä tapahtumien järjestäjille esimerkiksi ohjelmatietojen ilmoittamiseen ja tilitysten tarkistamiseen.

Xss-haavoittuvuus johtuu yleensä vaillinnaisesta syötteen validoinnista tai siivouksesta.

Samantyylinen haavoittuvuus löytyi maaliskuussa Soneran sivuilta.

Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (15)

Huono 0
Kas, IE8 osasi blokata tuon ja näyttää alkuperäisen sivun.
IE8
Eikös tämä ole hieman epäilyttävää uutisoida tälläinen asia varsinkin vielä joka pojan ohjeen kanssa, miten kyseistä haavoittuvuutta käytetään? Ja toisaalta mitä pahaa torrent-tiedostoissa on? Linux liikkuu mukavasti tukkimatta yksittäisiä palvelimia.
epäilyttävää?
MPAA + xss = Pirate Bay

torrentfreak.com/mpaa-website-now-with-torrents-090502/
qe2
"VERKKOPALVELUMME OVAT HUOLTOTÖIDEN VUOKSI SULJETTUNA VIIKONLOPUN YLI. PALVELU AVATAAN ALKUVIIKOSTA. "
Hups.
Heh. Näköjään joku on vielä Teoston it-osastolla ollut hereillä, kun on vedetty töpseli seinästä... :) Tai siis ainakaan meikäläisen koneelta ei enää tuo extranet.teosto.fi ole tavoitettavissa.
abc123
Aika paljon ihmisiä harrastaa näitä ns. laittomia latauskia kuten tuo ilmainen netAnttila eli Piratebay. Voin väittää että ainakin 1/3 nuorista lataa kopiosuojattua materiaalia netistä.
GodAllMighty
www.piratebay.org on täysin laillinen mesta. Kristityt nuoret käyvät sieltä lataamasta hengellistä tietoa ja viisautta.
Seurakuntanuori
Käsi ylös, Kuka on ladannut jotain LAILLISTA tavaraa pirate baysta?
Rehellisesti nyt vain kättä ylös..
Pelkkää Linuxia
Yksi käsi täällä!

Just Latasin ihan lailliset Win7 RC 32 ja 64 bit versiot, koska M$ kuppasivut vaatii jotain Live, Hotmail prkl. rekisteröintejä jne. että laillista pääasiassa todellakin!
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

5 000 nokialaista juhlii perjantaina Dongguanissa

09.02.2007 Kymmenillä jaloilla kävelevä esiintymislava tuli Nokia tieodotuspäällikköä Jian Bill Shenia vastaan torstaina Dongguanin tehtaan jalkapallokentällä. Esiintymislavan kulkua ohjasi mies megafonin kanssa.


Kolme vuotta sitten

Finnairia mollannut video johti polemiikkiin Kauppalehdessä

09.02.2009 Kauppalehti poisti perjantaina nettiuutisensa, joka koski Finnairia ivannutta YouTube-videota. Lehden mukaan poistaminen ei johtunut painostuksesta.

.