Suojattu yhteys hyväksyy hyökkääjän komentoja

Matias Mäki
Suojattu yhteys hyväksyy hyökkääjän komentoja
Internetissä suojattuihin yhteyksiin ahkerasti käytetystä ssl-protokollasta on löydetty vakava haavoittuvuus.
Tuomas Linnake
9.11.2009 09:20
Kommentit 13

Aukon havainnut PhoneFactor-niminen yritys varoittaa ssl-protokollan (secure sockets layer) haavoittuvuudesta. Aukon avulla voidaan tehdä niin sanottuja man in the middle -hyökkäyksiä, joissa hyökkääjä tunkeutuu nettikäyttäjän ja palvelun väliseen suojattuun yhteyteen.

– Koska tämä on protokollahaavoittuvuus, eikä vain toteutushaavoittuvuus, ovat vaikutukset kauaskantoisia. Kaikki ssl-kirjastot pitää paikata, ja useimmat loppukäyttäjä- ja palvelinsovellukset pitää, vähintäänkin, varustaa ssl-kirjastojen uusilla kopioilla. Useimpien käyttäjien pitää lopulta päivittää kaikki ohjelmistonsa, jotka käyttävät ssl:ää, yhtiö kiteyttää tiedotteessaan.

PhoneFactorin mukaan ongelma koskee mahdollisesti useimpia ssl-suojausta käyttäviä verkkosivustoja. Haavoittuvuus purkaa osittain ssl-lukon, mihin käyttäjät nojaavat varmistaessaan, että heidän viestintänsä verkkopalvelun, kuten pankin, kanssa on turvallista.

Vaikea
hyödyntää?

Viestintäviraston tietoturvayksikkö Cert-fi selvittää, että suojatun yhteyden uudelleen neuvottelun (renegotiate) yhteydessä edellistä ssl/tls-yhteyttä (transport layer security) ja neuvottelun tuloksena syntyvää yhteyttä ei sidota kryptografisesti toisiinsa. Siksi hyökkääjän on eräissä sovelluskerroksen protokollissa mahdollista lisätä ssl/tls-istunnon alkuun omaa sisältöään.

Esimerkiksi suojatussa http-yhteydessä hyökkääjä voi istunnon alussa syöttää palvelimelle komentoja, jotka palvelin käsittelee niin kuin ne tulisivat autentikoidulta käyttäjältä.

Haavoittuvuuden vaikutukset eivät Cert-fi:n mukaan ole vielä kaikilta osin selvillä. Mutta PhoneFactorin tutkijat huomauttivat The Register -lehdelle, että haavoittuvuutta pitää todennäköisesti hyödyntää yhdessä jonkin toisen tietoturvapuutteen kanssa ja silloinkin hyökkääjä ei pystyisi kuitenkaan lukemaan käyttäjän ja palvelimen välillä kulkevaa salattua tietoa.

Paljastuminen
yllätti yhtiön

PhoneFactorille tuli hoppu ssl-haavoittuvuuden kanssa, sillä yhtiön piti julkaista sen tarkemmat tiedot vasta ensi vuoden puolella. Mutta viime viikolla muut tutkijat pääsivät itsenäisesti saman ongelman jäljille ja kirjoittivat siitä postituslistalla.

Ssl-salauksesta on löydetty viime aikoina muitakin ongelmia. Kesän Black Hat -tapahtumassa tuotiin esimerkiksi esille eri ssl-toteutuksia koskevia ongelmia. Nekin mahdollistivat hyökkäykset, joissa rikollinen on uhrin ja palvelun välissä.

Lisää Aiheesta
UutinenVpn nöyrtyy vakoojalle selaimessa (2.12.2009 09:50)
UutinenMicrosoft korjasi Windowsin ydintä (11.11.2009 09:17)
UutinenJava kannattaa paikata pikaisesti (5.11.2009 09:23)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (13)

Huono 0
Koska tämä on protokollahaavoittuvuus, eikä vain toteutushaavoittuvuus, ovat vaikutukset kauaskantoisia. Kaikki ssl-kirjastot pitää paikata, ja useimmat loppukäyttäjä- ja palvelinsovellukset pitää, vähintäänkin, varustaa ssl-kirjastojen uusilla kopioilla. Useimpien käyttäjien pitää lopulta päivittää kaikki ohjelmistonsa, jotka käyttävät ssl:ää, yhtiö kiteyttää tiedotteessaan.

Ubuntussahan kaikki asennetut softat päivittyvät korjauksen tullessa nappia painamalla, mites Windowsissa..?

Täytyykö käydä erikseen läpi jokainen asennettu softa ja googlen kanssa etsiä päivitettyä versiota?

Huono 5
silloinkin hyökkääjä ei pystyisi kuitenkaan lukemaan käyttäjän ja palvelimen välillä kulkevaa salattua tietoa.

Oliko puhu soome.
samaliamanas
En ole todellakaan huolissani Ubuntusta koska sitä käyttää vain marginaaliryhmä käyttäjistä. Enemmän olen huolissani siitä miten yrityksemme saa kaikki SSL:ää käyttävät alustansa ja sovelluksena paikattua
Pro Vectrum
Huono 0
SSL/TLS-sessio ei ole sama asia kuin "autentikaatio", vaikka Cert-fi näin tiedotteessaan virheellisesti antaa ymmärtää.
Noisses
Huono 0
Millähän vauhdilla hardis SSL-kiihdyttimien firmikset sitten päivittyy? Niitä on varmaan joka ikisessä verkkokaupassa yms.
TS
Huono 0
Tiedustelupalveluille tällaiset "haavoittuvuudet" ovat elinehto. Kun muutoinkin "man in the middle"-toiminta on tuttua.

Joten jatkossakin on ihan varmaa että tällaisia "turva-aukkoja" löytyy lisää...
Kypsä Arska
Huono 1
SSL/TLS-sessio ei ole sama asia kuin "autentikaatio", vaikka Cert-fi näin tiedotteessaan virheellisesti antaa ymmärtää.

Mene sinä ns teknikkotasolla oleva petri pois fiksumpien eli imsinöörien kaskustelualueelta.

"Suojattu yhteys hyväksyy hyökkääjän komentoja"
Eli suomennettuna
"sijoita tälle tilille xxx euroa saat sijoituksesi kaksinkertaisena takaisin ei riskiä"

Näikö asiat neuvotellaan - menikö yli hilseen
Näikö asiat neuvotellaan - menikö yli hilseen
Koskakohan oikeasti havahdutaan, ja tehdään pankki- (ja kauppa-) asioinnille erityinen pelkistetty selain, jolla saa yhteyden vain pankkien palveluihin. Ei varmasti olisi mikään kovin iso homma edes toteuttaa avoimella koodilla ja yhteistyön voimin laadukkaasti.
sdfff
Koskakohan oikeasti havahdutaan, ja tehdään pankki- (ja kauppa-) asioinnille erityinen pelkistetty selain, jolla saa yhteyden vain pankkien palveluihin. Ei varmasti olisi mikään kovin iso homma edes toteuttaa avoimella koodilla ja yhteistyön voimin laadukkaasti.

Pankkiasioinnin de facto -alusta on jo nyt Ubuntu + Firefox. Windows sitten pelaamiseen.

En ole todellakaan huolissani Ubuntusta koska sitä käyttää vain marginaaliryhmä käyttäjistä. Enemmän olen huolissani siitä miten yrityksemme saa kaikki SSL:ää käyttävät alustansa ja sovelluksena paikattua

Yhtä marginaalinen ryhmä käyttää Windows 7:aa...

Marginaalikäyttikset
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949