Microsoftin palvelinsofta ontuu tiedostopäätteissä

Matias Mäki
Microsoftin palvelinsofta ontuu tiedostopäätteissä
Microsoftin palvelinohjelmistosta Internet Information Services löytyi joulun tienoilla korjaamaton haavoittuvuus. Microsoft ei pidä uhkaa suurena.
Tuomas Linnake
28.12.2009 13:45
Kommentit 20

IIS-ohjelmiston haavoittuvuuden löysi tietoturvatutkija Soroush Dalili. Hänen mukaansa (pdf) ongelma piilee tiedostopäätteiden käsittelyssä, sillä ohjelmisto on hämättävissä puolipisteellä.

Viestintäviraston Cert-fi antaa esimerkin. Vaikkapa tiedostoa evil.asp;.jpg käsitellään palvelimella kuten tavallista suoritettavaa .asp-tiedostoa, koska suoritettavien tiedostojen torjuminen perustuu tiedostopäätteeseen. Esimerkkitapauksessa tiedosto näyttää suojauksen kannalta .jpg-kuvatiedostolta.

Dalili uskoo vanhempien IIS-versioiden olevan haavoittuvia. Hän on todennut IIS6:n ja aiempien olevan hyväksikäytettävissä, mutta 7.5:ssä temppu ei toimi. Tutkija ei ole testannut IIS7:ää. Asp.net-sovellukset eivät ole haavoittuvia.

Microsoft
rauhoittelee

Microsoft kertoo tutkivansa ongelmaa, mutta ei jaa tutkijan huolestuneisuutta. Hyökkäyksiä ei ole tiedossa, ja IIS-palvelimen pitäisi muun muassa olla vakioasetuksia turvattomammassa tilassa ollakseen haavoittuva.

Cert-fi:n mukaan web-sovellusten tekijät voivat rajoittaa palvelimelle siirrettävien tiedostojen nimissä sallittujen merkkien valikoimaa tai pakottaa tiedostojen nimet turvallisiksi sen sijaan, että sovelluksen käyttäjä saisi valita nimen itse.

Www-palvelinten ylläpitäjien tulisi poistaa ohjelmien suoritusoikeudet kansioista, joihin tiedostoja voi siirtää.

Tutkija Soroush Dalili sai Microsoftilta nuhteita haavoittuvuuden vastuuttomasta julkistamisesta.

Lisää Aiheesta
UutinenSuosikkisoitin kävi korjattavana (23.12.2009 16:11)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (20)

Huono 0
Eiköhän suurempi ylläytys olisi jos löytyisi joku paikka missä Microsoft ei ontuisi...
fu2
ja nyt vieritetään ongelmaa softantekijän niskoille, jos järjestelmässä on vikaa..
Eiköhän suurempi ylläytys olisi jos löytyisi joku paikka missä Microsoft ei ontuisi...

Eikö tämä ole Linuxissa sun muissa oikeissa käyttöjärjestelmissä ratkaistu jo ainakin kyymmenen vuotta sitten?

Microsoftin systeemi taitaa olla ainoa missä tiedoston sisältö "tunnistetaan" jonkin kolmikirjaimisen päätteen perusteella?

pommi.exe.jpg ja MS on ainoa, jonka ohjelmistot menevät vipuun..
jättibudjetti ei takaa laatua..
Eiköhän suurempi ylläytys olisi jos löytyisi joku paikka missä Microsoft ei ontuisi...Eikö tämä ole Linuxissa sun muissa oikeissa käyttöjärjestelmissä ratkaistu jo ainakin kyymmenen vuotta sitten? Microsoftin systeemi taitaa olla ainoa missä tiedoston sisältö "tunnistetaan" jonkin kolmikirjaimisen päätteen perusteella? pommi.exe.jpg ja MS on ainoa, jonka ohjelmistot menevät vipuun..

Kuinka moni web serverin ylläpitäjä antaa execute oikeuden tiedostoille upload kansioon?
JH
Voi voi teitä linux nuoria. Syötte pitsaa ja juotte kokista. Ette te finninaamat tiedä tästä elämästä yhtään mitään - hankkikaa elämä LOL.

Finninaamat kuitenkin tietävät käyttöjärjestelmistä toisin kuin sinä läskimaha joka uskot vain Gigantin myyjää..

Eiköhän suurempi ylläytys olisi jos löytyisi joku paikka missä Microsoft ei ontuisi...

Eikö tämä ole Linuxissa sun muissa oikeissa käyttöjärjestelmissä ratkaistu jo ainakin kyymmenen vuotta sitten?

Microsoftin systeemi taitaa olla ainoa missä tiedoston sisältö "tunnistetaan" jonkin kolmikirjaimisen päätteen perusteella?

pommi.exe.jpg ja MS on ainoa, jonka ohjelmistot menevät vipuun..

Windows on täynnä vastaavanlaisia suunnittelumokia, jotka tekevät siitä otollisen alustan kaikenlaisille haittaohjelmille. Ja niitähän riittää. Murto-osa Windowsin haittaohjelmissa käytetyistä tekniikoista toimisi edes teoriassa muissa järjestelmissä.

Ei Windowsia edes pahimmalle vihamiehelle
http : //www.dailyfinance.com/story/microsoft-indoctrinates-best-buy-workers-with-anti-linux-lies/19152634
Microsoft kouluttaa myyjiä
pommi.exe.jpg ja MS on ainoa, jonka ohjelmistot menevät vipuun..

Joku tuollainen kikka se oli jolla vuosia sitten XP:ni huijattiin loggaamaan minut pihalle ja sammuttamaan itsensä. Silmäni avautuivat ja seuraavana päivänä muistaakseni asensin jonkun muinaisen RedHatin Windowsin tilalle. En ole Windowsia sen koommin käyttänyt. RedHat on vaihtunut Ubuntuun.

Ei yhtä tyhmä kuin Windows-käyttäjät keskimäärin
Kuinka moni web serverin ylläpitäjä antaa execute oikeuden tiedostoille upload kansioon?

On niitä Apachejakin roottina pyörimässä ....
Mux
Microsoftilta tuli "nuhteita"? Kyllä taisi ihan itkettää tuollainen.

Jos halutaan maailmaa muuttaa, niin julkinen lista pystyyn johon ilmoitetaan mahdollisimman nopeasti kaikki reiät per käyttöjärjestelmä/softa. Joutuu IT-alan ammattilaisetkin hiukan miettimään mitä paskaa tuli asennettua, kun joku sen heti korkkaa. Joutuisi firmat OIKEASTI tekemään kunnon koodia.

Nythän siis kaupallinen taho vain paheksuu, kun joku löytää sen myymästä tuotteesta reikiä. On niiiiiin vituillaan koko softan kehitys tässä maailmassa. Äkkiä on saatava tuote markkinoille, oli se sitten roskaa tai ei ja vastuu jätetään ostajan vastuulle.

Ei ihme että avoin koodi on paljon järkevämpi vaihtoehto, koska silloin voi syyttää vain itseään ja päivitykset tulee vauhdilla. Mutta tietohallintojohtajahan ei halua tulla syytetyksi joten nykyinen järjestelmä tulee paskan myyntiä loputtomiin.

Olisi hassua jos autot tehtäisiin yhtä huonosti. "Oho, käsijarru ei toimikkaan mäessä. No päivitetään se parin viikon kuluttua ja pistäköön asiakkaat vaihteen silmään sammuttaessaan auton mäkeen."
Paskallakin on tekijänsä
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949