F-Securen verkkosivuilta löytyi nolo tietoturva-aukko

Outi Järvinen/Lehtikuva
F-Securen verkkosivuilta löytyi nolo tietoturva-aukko
Tietoturvayhtiö F-Securen sivuilta löytyi tietoturva-aukko, jonka ansiosta ulkopuolinen pystyi syöttämään sivuille vierasta koodia. F-Secure on nyt korjannut aukon.
Perttu Pitkänen
18.6.2010 11:47
Kommentit 4

Tietoturvayhtiö F-Securen verkkosivuilta paljastui viime yönä nolo tietoturva-aukko.

Kyseessä oli niin sanottu cross-site scripting- eli xss-haavoittuvuus, jonka avulla sivulle saattoi syöttää ulkopuolista koodia.

F-Securen Mobile Anti-theft -tuotteen lataamiseen tarkoitetulla verkkosivulle oli mahdollista luoda linkki, joka näytti johtavan F-securen omille sivuille, mutta sen sijaan käynnisti hyökkääjän tekemän JavaScript-koodin.

F-Securen tietoturva-asiantuntija Mikko Hyppönen kertoo virheestä firman blogissa. Hän arvelee, että verkkosivuille haavoittuvuuden aiheuttanutta koodia ei testattu yhtiön normaalien tarkastusmenetelmien mukaisesti.

Aukko on Hyppösen mukaan nyt korjattu, eikä sitä ole käytetty haitalliseen toimintaan. Hyppönen kuitenkin kertoo, että XSS-aukkoa olisi voitu käyttää haittaohjelman levittämiseen.

Aukon avulla olisi voinut käynnistää esimerkiksi roskapostikampan, joka olisi näyttänyt tulevan F-Securelta. Sähköpostiin olisi voinut sisällyttää linkin, josta olisi voinut latautua haittaohjelma vastaanottajan koneelle.

Aukon paljasti eilen alkuillasta Xylitol-nimimerkkiä käyttävä tietoturvatutkija, joka on paljastanut aukkoja muun muassa IBM:n ja Nasan verkkosivuilla. F-Secure sulki sivun viime yönä kolmen aikoihin, ja avasi korjatun sivun tänään aamukuudelta.

Lisää Aiheesta
UutinenVältä huonoja uutisia MM-futiksesta (15.6.2010 14:14)
UutinenF-Securen tulos heikkeni (28.4.2010 09:41)
UutinenF-Secure perui puheensa pdf-iskusta (18.1.2010 21:37)
UutinenGoogleen hyökättiin IE-aukolla (15.1.2010 14:31)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (4)

Huono 0
www.owasp.org
Syötteen tarkistus
Huono 1
Helppo sanoa vain www.wasp.org

Java/JSP PHP ja .Net jne. ovat vakiona alttita haavoituvuuksille. Ongelma on, että näissä kielissä ohjemoijan pitää erikseen ottaa huomioon xss haavoittuvuuden poisto. Aina kun tulostetaan sivulle se pitää erikseen "espaceata" vaikka sen pitäisi tapahtua automaatisesti. Yleensä ohjelmoija haluaa tulostaa tekstiä ei html:ää.
Sampy
Huono 1
F-Secure on jo itsessään nolo kämmi.
Huono 0
tämä osoittaa hyvin, miten "tärkeinä" yritykset pitävät omia verkkopalveluitaan. Projektit vastuutetaan jollekin vastavalmistuneelle ekonomille kun se käyttää facebookkiakin, budjetti on joitakin tuhansia, jolla teetetään yrityksen toiminnan kannalta kriittisiä sovelluksia kavereilla jotka osaa kyllä koodata muttei ymmärrä yrityksen liiketoiminnasta mitään.
niinpä
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 26.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949