Taloussanomat
Lue uutinen mobiilisivustolla
Korjauskeinoa ei vielä ole

Microsoftin ftp-palvelimesta löytyi vakava haavoittuvuus

Kuva: Niko Jylhä

1.9.2009 11:20 Microsoftin IIS5:n ftp-palvelimesta on löytynyt haavoittuvuus, jolla hyökkääjä voi suorittaa järjestelmässä komentoja. Haavoittuvuudelle ei ole vielä löytynyt korjauskeinoa.

Kyseessä on niin sanottu nollapäivähaavoittuvuus, eli sille on jo olemassa julkinen hyväksikäyttömenetelmä, muttei vielä korjauskeinoa.

Haavoittuvat ohjelmistot ovat IIS5 sekä Windows Server 2000 SP4.

– Ei ole täyttä selvyyttä, onko haavoittuvuus myös Windows 2003 -järjestelmissä, sanoo tietoturva-asiantuntija Antti Kiuru CERT-FI -tietoturvayksiköstä.

Microsoftin IIS- eli Internet Information Services -palvelinohjelmat on tarkoitettu toimimaan Windows-pohjaisissa internet-palvelimissa, ja ovat siis erittäin yleisiä.

– Haavoittuvuus koskee palvelimien ftp-palvelinkomponenttia, joka on jonkun verran harvinaisempi, Kiuru toteaa.


Windows 2000 on käyttöjärjestelmänä jo melko vanha. Kiurun mukaan haavoittuvuus on kuitenkin vakava, sillä se sallii hyökkääjän suorittaa järjestelmässä omia komentojaan.

Haavoittuvuuden hyväksikäyttö vaatii käyttäjätunnuksen palvelimelle. Tietoturvayksikkö CERT-FI neuvoo rajoittamaan pääsyä ftp-palvelimelle esimerkiksi palomuurin avulla, rajaamalla ulos muut kuin palvelimen käyttäjien ip-osoitteet sekä kieltämällä kirjautumisen anonyyminä.

Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (27)

Huono 0
Ei muuta kuin IIS7 wanhan tilalle ja hyi FTP millä vuosituhannella oikein mennään?
Niin
Ei voi olla aukkoja, koska on suljettua koodia eikä kukaan näe.
MS-trolli
FTP on tietoturva-aukko by definition.
durst
"Microsoftin IIS- eli Internet Information Services -palvelinohjelmat on tarkoitettu toimimaan Windows-pohjaisissa internet-palvelimissa, ja ovat siis erittäin yleisiä."

Hahaa.. suomenkieli on vaikeaa.
Missä mielessä erittäin yleisiä?
Kubuntu mies
CERTin päivitys tietoon:

HAAVOITTUVAT OHJELMISTOT: IIS5, Windows Server 2000 SP4 - CERT-FI:n tietojen mukaan haavoittuvuus ei koske muita käyttöjärjestelmäversioiden kuten Windows Server 2003:n tai Windows Server 2008:n IIS-palvelimia.

Oma häpeä, jos pitää Win2k serveriä vielä pystyssä ja FTP:n auki siihen päälle.
Niin
Aukko toimii vain Windows 2000 Serverissä jossa IIS5 asennettuna ja FTP auki.

Uutisoitaisiinpa 8-9 vuotta vanhojen versioiden bugeista muissakin kuin MS:n tapauksessa.
Niinpä.
Olis varmaan jo aika päivittää 2000:set saman tien, sen tukikin päättyy ensi kesänä (10 vuotta siis).

Tuon voi ajaa päivityksenä 2003:n samalla vaivalla kuin asentaa korjauksen.

9,5 vuotta vanhaa käyttistä ei hirvesti kannattaisi enää tässä vaiheessa käyttää.
Miksi ihmeessä roska pitäisi korvata uudella roskalla?

Koska uusi on paljon parempi ja sen voi asentaa päivityksenä ilman että kaikki muu mitä samassa purkissa on lakkaisi pelaamasta.
Aukko toimii vain Windows 2000 Serverissä jossa IIS5 asennettuna ja FTP auki.

Uutisoitaisiinpa 8-9 vuotta vanhojen versioiden bugeista muissakin kuin MS:n tapauksessa.
Kelpaako 33-vuotias Unix-bugi?

www.digitoday.fi/tietoturva/2008/07/11/unix-virheelle-kertyi-ikaa-33-vuotta/200818262/66

Valitettavasti en löytänyt juuri 8-9 -vuotisten versioiden bugeja nyt tähän hätään.
Olen tosi pahoillani
Microsoftin IIS- eli Internet Information Services -palvelinohjelmat on tarkoitettu toimimaan Windows-pohjaisissa internet-palvelimissa, ja ovat siis erittäin yleisiä.

Eiköhän "internet-palvelimista" suurin osa ole muita ku IIS-tuubaa winkkarin päällä. Voi etsiä faktaaki googlesta.
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Johtaminen on palveluammatti

27.05.2009 Johtamisen kehittämisestä puhutaan paljon ja syystä. Monessa it-yrityksessä ajatellaan, että johtamisessa on käytössä modernit mallit, mutta silti pinnan alla pysyvät lujasti sata vuotta vanhat opit.

.