Taloussanomat
Lue uutinen mobiilisivustolla

F-Securen sivuilta löytyi haavoittuvuus

Kuva: Outi Järvinen/Lehtikuva

18.6.2010 13:05 Tietoturvayhtiö F-Securen sivuilta löytyi tietoturva-aukko, jonka ansiosta ulkopuolinen pystyi syöttämään sivuille vierasta koodia. F-Secure on nyt korjannut aukon.

Tietoturvayhtiö F-Securen verkkosivuilta paljastui viime yönä nolo tietoturva-aukko.

Kyseessä oli niin sanottu cross-site scripting- eli xss-haavoittuvuus, jonka avulla sivulle saattoi syöttää ulkopuolista koodia.

F-Securen Mobile Anti-theft -tuotteen lataamiseen tarkoitetulla verkkosivulle oli mahdollista luoda linkki, joka näytti johtavan F-securen omille sivuille, mutta sen sijaan käynnisti hyökkääjän tekemän JavaScript-koodin.

F-Securen tietoturva-asiantuntija Mikko Hyppönen kertoo virheestä firman blogissa. Hän arvelee, että verkkosivuille haavoittuvuuden aiheuttanutta koodia ei testattu yhtiön normaalien tarkastusmenetelmien mukaisesti.

Aukko on Hyppösen mukaan nyt korjattu, eikä sitä ole käytetty haitalliseen toimintaan. Hyppönen kuitenkin kertoo, että XSS-aukkoa olisi voitu käyttää haittaohjelman levittämiseen.

Aukon avulla olisi voinut käynnistää esimerkiksi roskapostikampan, joka olisi näyttänyt tulevan F-Securelta. Sähköpostiin olisi voinut sisällyttää linkin, josta olisi voinut latautua haittaohjelma vastaanottajan koneelle.

Aukon paljasti eilen alkuillasta Xylitol-nimimerkkiä käyttävä tietoturvatutkija, joka on paljastanut aukkoja muun muassa IBM:n ja Nasan verkkosivuilla. F-Secure sulki sivun viime yönä kolmen aikoihin, ja avasi korjatun sivun tänään aamukuudelta.

Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (1)

Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Helsingin palvelut saa Google Earthiin

27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.

.