Taloussanomat
Lue uutinen mobiilisivustolla

FreeBSD:n haavoittuvuuden paikkaus omalla vastuulla

Kuva: Matias Mäki

1.12.2009 13:42 Vapaasta FreeBSD-käyttöjärjestelmästä paljastettiin haavoittuvuus, jota projekti korjaa nyt tiukalla tahdilla. Keskeneräinen korjaus on saatavilla uskaliaimmille.

Suomen tietoturvaviranomaisen Cert-fi:n mukaan haavoittuvuus mahdollistaa pääkäyttäjän oikeuksien hankkimisen FreeBSD-käyttöjärjestelmässä. Mutta vain paikallisesti. Ainakin versiot 8.0 ja 7.1 ovat haavoittuvia.

Haavoittuvuuden julkaisi internetissä saksalainen tutkija Nikolaos Rangos. Tutkija teki siis periaatteessa saman FreeBSD:lle kuin minkä toinen tutkija Laurent Gaffié teki Microsoftin Windows 7 -käyttöjärjestelmälle marraskuussa. Microsoft ei ollut tempusta mielissään.

Hätäpaikkaus
ensialkuun

Tutkija Rangos kertoi brittiläiselle The Registerille, että aukkoa on "uskomattoman helppo" hyväksikäyttää. Haavoittuvuuden julkaisu sytytti tulen hännän alle FreeBSD:ssä, joka ei ollut tiennyt ongelmasta aikaisemmin.

– Normaalisti emme keskustele tietoturvaongelmista ennen tiedotteen valmistumista, mutta tässä tapauksessa haluan valmistaa paikkauksen niin pian kuin mahdollista, koska hyökkäyskoodi on jo laajasti saatavilla, projektin turvajohtaja Colin Percival kirjoittaa.

Hänen toistaiseksi toimittamansa korjaus kannattaa asentaa vain, jos on valmis kärsimään mahdolliset seuraukset.

– On mahdollista, että tämä paikkaus ei ole lopullinen versio, joka toimitetaan tiedotteen julkaisun yhteydessä. On jopa mahdollista (joskin hyvin epätodennäköistä), että paikkaus ei täysin korjaa ongelmaa tai että se tuo uusia ongelmia. Eli lyhykäisyydessään, käyttäkää omalla vastuullanne.

Percival ennakoi tiedotteen ja virallisen korjauksen valmistuvan huomenna keskiviikkona.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (8)

Huono 0
No niin, nyt voidaankin FreeBSD -projektiin kohdistaa samat kuittailut joita pari viikkoa aikaisemmin Digitodayn asiantuntijat kohdistivat Microsoftiin. Eli FreeBSD:n tietoturva on amatöörien käsissä jotka eivät edes omaa koodiaan osaa korjata.
rmac
Pitää myös huomata, että windowssien aukot ovat usein etänä käytettäviä kun taas muissa aukot ovat usein vain lokaalisti käytettäviä. Joten peruskäyttäjällä (deskari) ei ole mitään hätää, toisin kuin MS tuotteiden kanssa.
joo'o
Pitää myös huomata, että windowssien aukot ovat usein etänä käytettäviä kun taas muissa aukot ovat usein vain lokaalisti käytettäviä. Joten peruskäyttäjällä (deskari) ei ole mitään hätää, toisin kuin MS tuotteiden kanssa.

Pskaa. BSD:n aukko on myöskin etäaukko.
Huono 0
Sepäs oliskin kiva, jos mu FreeBSD:n paikkaus oliskin vaikka valkoisentalon vastuulla....
Barracs Omama
Pitää myös huomata, että windowssien aukot ovat usein etänä käytettäviä kun taas muissa aukot ovat usein vain lokaalisti käytettäviä. Joten peruskäyttäjällä (deskari) ei ole mitään hätää, toisin kuin MS tuotteiden kanssa.

Väärin. Katsopas tarkemmin, senjälkeen voit katsoa myös muita listoja tietoturvasta...
mistä näitä sikiää
Väärin. Katsopas tarkemmin, senjälkeen voit katsoa myös muita listoja tietoturvasta...
Katsoin ja katsoin uudelleen, mutta löysin vain lokaalin aukon FreeBSD:stä. Katsoin myös historiaa ja muutamia remoteaukkoja vuosien aikana. Tarkistin samalla MS-tuotteiden remote aukot joita oli melkoisesti.

Suurin osa *BSD ja Linux tietoturvaongelmista tms. on johtunut reikäisestä kolmansien osapuolien koodista, esim blogit, cms:t jne. Kannattaa tarkistaa mitä itse katsoo ;)
Mistä näitä sikiää..
Väärin. Katsopas tarkemmin, senjälkeen voit katsoa myös muita listoja tietoturvasta...
Katsoin ja katsoin uudelleen, mutta löysin vain lokaalin aukon FreeBSD:stä. Katsoin myös historiaa ja muutamia remoteaukkoja vuosien aikana. Tarkistin samalla MS-tuotteiden remote aukot joita oli melkoisesti.

Turha näille D2D kommentoijarääpäleille on yrittää faktoja tuputtaa. Taitaa ainoa tietolähde ja asiantuntemus perustua kaltaistensa kirjoitteluihin.

Fiksumpi nyyppä älyää edes tarkistaa googlella mitä kommentoi, mutta ei välttämättä sitten edes ymmärrä, mitä esim. "local exploit" mahtaa tässä yhteydessä tarkoittaa?
Pölöhökustaa
No niin, nyt voidaankin FreeBSD -projektiin kohdistaa samat kuittailut joita pari viikkoa aikaisemmin Digitodayn asiantuntijat kohdistivat Microsoftiin. Eli FreeBSD:n tietoturva on amatöörien käsissä jotka eivät edes omaa koodiaan osaa korjata.

Kannattee varmaan tarkistaa kuinka usein BSD-järjestelmistä löytyy tietoturva-aukkoja. Sitten vaikka vertailla sitä muihin järjestelmiin. Muutaman hassun aukon jälkeen ei varmaan ihan amatööreiksi kannate haukkua. Hienoa työtä käyttöjärjestelmä kehityksessä mielestäni BSD porukassa!

Turha näille D2D kommentoijarääpäleille on yrittää faktoja tuputtaa. Taitaa ainoa tietolähde ja asiantuntemus perustua kaltaistensa kirjoitteluihin.

Fiksumpi nyyppä älyää edes tarkistaa googlella mitä kommentoi, mutta ei välttämättä sitten edes ymmärrä, mitä esim. "local exploit" mahtaa tässä yhteydessä tarkoittaa?

Paljon haukkumista ja uhoilua mutta voisitko nyt kertoa miten local exploitia voi käyttää remote exploitina? Ei tarvitse syvälle teknisiin kikkoihin mennä mutta nyt vaan kiinnostaa:)
explootteed
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Espanja koululaisten tietokoneilla kriisiä vastaan

27.05.2009 Espanjan koululaiset tulevat saamaan tietokoneen omakseen 5. luokalta alkaen. Se on yksi toimenpide maan parlamentin hyväksymässä "Escuela 2.0"-ohjelmassa, jolla halutaan nostaa maan koulujen tietoteknistä tasoa - ja toimia myös talouskriisiä vastaan.

.