Yleinen softa yskii salasanojen kanssa

NASA/JPL-Caltech/Cornell University
Yleinen softa yskii salasanojen kanssa
Ei ole tiedossa, onko Mars-mönkijä haavoittuva.
Mars-mönkijöitä, sotakoneita sekä eri printtereitä ja palomuureja yhdistää sama käyttöjärjestelmä VxWorks. Tutkija kaivoi esiin haavoittuvuuksia, jotka ovat hänen mukaansa vasta "jäävuoren huippu".
Tuomas Linnake
5.8.2010 13:32
Kommentit 3

Ennenkin esillä ollut tietoturvatutkija HD Moore raportoi kahdesta haavoittuvuudesta sulautetuissa järjestelmissä yleisesti käytetyssä VxWorks-käyttöjärjestelmässä.

Suomen Cert-fi selvittää faktat lyhyesti. Ensimmäinen haavoittuvuus liittyy käyttöjärjestelmän vakiona päällä olevaan debug-toiminnallisuuteen. Se mahdollistaa hyökkääjän koodin suorittamisen lähettämällä laitteelle udp-paketteja. Haavoittuvuus mahdollistaa myös käyttöjärjestelmän muistin sisällön tutkimisen.

Toinen haavoittuvuus on käyttöjärjestelmän vakiona käyttämässä tiivistealgoritmissa, Cert-fi jatkaa. Suunnitteluvirheen seurauksena useat eri salasanat tuottavat saman tiivisteen, jolloin salasanojen murtaminen yritys/arvaus-menetelmällä onnistuu paljon nopeammin, tutkija Mooren mukaan jopa vain puolessa tunnissa.

Löytyy
Marsistakin

Moore korostaa VxWorksin mitä moninaisinta käyttöä. Se oli hänen mukaansa suosituin sulautettu käyttöjärjestelmä vuonna 2005 ja on päässyt esimerkiksi Marsin Opportunity- ja Spirit-mönkijöihin.

Muita tunnettuja käyttöjärjestelmän hyödyntäjiä ovat Wikipedian mukaan esimerkiksi Hondan Asimo-robotti, BMW:n iDrive-järjestelmä ja Apache Longbow -taisteluhelikopteri.

HD Moore ei kuitenkaan sano, että nämä mainitut tuotteet olisivat haavoittuvia. Pitkät listat potentiaalisesti haavoittuvista ja haavoittuviksi jo tiedetyistä valmistajista on julkaistu internetissä.

Joukossa on muun muassa Apple, Canon, Cisco, Ericsson, Huawei, Xerox ja Nokia, joka on korjannut debug-aukon. Salasana-aukon pätevyydestä Nokian tuotteisiin ei ole tietoa.

Jos valmistaja ei ole vielä korjannut ongelmaa, Cert-fi tarjoaa rajoituskeinoja.

Lisää aukkoja
luvassa

VxWorks-alustan on kehittänyt Wind River Systems, joka on nykyään suoritinyhtiö Intelin omistuksessa. Käyttöjärjestelmän tavallisempia käyttökohteita ovat esimerkiksi tulostimet, kytkimet ja tukiasemat.

Tutkija Moore uskoo lisää haavoittuvuuksia löytyvän.

– Nämä kaksi mainittua haavoittuvuutta ovat vasta jäävuoren huippu, ja on paljon työtä jäljellä ennen kuin VxWorks on niin testattu kuin sen on tarpeen olla.

Lisää Aiheesta
UutinenXerox ostaa tulostustaiturin (30.5.2011 09:39)
UutinenNasa vartoo Mars-robotin piippausta (5.8.2010 13:33)
UutinenApple korjaa iPhone-aukon (5.8.2010 10:05)
UutinenLotus Notes kompastuu liitteisiin (29.7.2010 16:18)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (3)

Huono 0
Tässä se taas näkyy miten käyttäjämäärä ja tunnettuus on oikesti parasta tietoturvaa. Monessa purkissa saattaa pyöriä käyttis joka sulautettuna häviää laitteeseen ja onkin sitten reikäinen kuin mikä.

Sitä ei vain kukaan tiedä eikä juuri välitä kun kaikki kohu on luotu monta vuotta windowsin ympärille. Tosin täytyy sanoa että viime aikoina kohu on ollut Applen ja Adoben suunnalla ja hyvä niin. Windowsistakin tuli silmätikkuna olemisen kautta eräs turvallisimmista käyttiksistä koska se sai paljon reikien etsijöitä liikkeelle.

Sen sijaan jokin VxWorks on ollut reikineen pimennossa vuosikaudet ja on esimerikki siitä mitä tarkoittaa "tietoturva tuntemattomuuden kautta". Kun sitten verho putoaa, ollaan housut kintuissa ongelmien kanssa.

Toivottavasti edes ne ketkä vielä sanovat että jokin softan tuntemattomuus olisi suoja väärinkäytöksiä vastaan ottaisivat nyt opikseen.
No, Linuxilla niitä reiän kaivajia on ihan siellä kehittävien ihmisten puolella läjittäin, niin on ollut vähemmän niitä reikiä tarjolla käyttäjille asti. Ja käyttäjämäärä on silti pienempi.

Mutta esitä sinä mielipiteitäsi, ehkä omissa piireissäsi sinua hurrataan.
M$ lasit näyttää niin kauniin maailman
Huono 0
No, Linuxilla niitä reiän kaivajia on ihan siellä kehittävien ihmisten puolella läjittäin, niin on ollut vähemmän niitä reikiä tarjolla käyttäjille asti. Ja käyttäjämäärä on silti pienempi.Mutta esitä sinä mielipiteitäsi, ehkä omissa piireissäsi sinua hurrataan.

Sikäli kuin minä tuon ymmärsin, niin siinä kirjoittaja toi esiin sitä että tuntemattomuus ei takaa turvallisuutta.

Siitä on turhaa yritää repiä mitään vastakkainasettelua, koska se on fakta.
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949