Taloussanomat
Lue uutinen mobiilisivustolla

Viestintävirasto havahtui hakuaukkoon

31.5.2010 16:06 Yleinen tietoturvaongelma, xss-haavoittuvuus, vaivasi myös Viestintäviraston verkkosivuja. Sivuilta korjattiin hakuun liittynyt ongelma.

Viestintäviraston verkkosivuilla oli mahdollista esittää haitallista sisältöä. Hakulomakkeen avulla sivuilla pystyi näyttämään esimerkiksi toisen verkkosivun. Lisäksi hyökkääjän olisi ollut mahdollista vaikkapa kalastella salasanoja.

Ongelmasta kertoi Viestintäviraston tietoturvayksikkö Cert-fi. Kyseessä oli niin sanottu xss-haavoittuvuus (cross site scripting), jollaiset syntyvät tyypillisesti syötteen puutteellisesta tarkistamisesta.

Xss-haavoittuvuudet olivat toisella sijalla heti injektiohyökkäysten perässä, kun turhat ohjelmistohaavoittuvuudet viimeksi listattiin.

Viraston sivujen hakujärjestelmä otettiin pois käytöstä, kun tieto haavoittuvuudesta oli saatu. Aukkoa ei tiettävästi ehditty käyttää hyväksi.

Vastaavia ongelmia oli korjattu ennen järjestelmän käyttöönottoa testijärjestelmään tehtyjen tarkastusten tuloksena. Cert-fi havaitsi virheen xss-haavoittuvuuksia seuraavan xssed.com-sivuston kautta.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (3)

Huono 0
Köh.

Niillä aukot taas ylösalas?
Incoming Missile (tm)
Applen koneisiin tuollainen aukko ei vaikuta. Applella on anti-xss suoja.
Incoming Missile (tm)
Eikä Firefox selaimeen, jos käyttää Noscript lisä-osaa jossa on tämä xss suoja.

Suosittelen lämpimästi.
Missile target
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Helsingin palvelut saa Google Earthiin

27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.

.