Lapsus koodissa vaarantaa QuickTime-käyttäjät

VTT
Lapsus koodissa vaarantaa QuickTime-käyttäjät
Applen toisto-ohjelmistoon kummittelemaan jäänyt koodinpätkä uhkaa Internet Explorerin käyttäjiä.
Tuomas Linnake
1.9.2010 11:38
Kommentit 10

Espanjalainen tietoturvatutkija Rubén Santamarta huomasi suositussa QuickTime-sovelluksessa haavoittuvuuden. Se koskee ohjelmiston versioita 7.x ja 6.x, jos käytössä on Windows XP, Windows Vista tai Windows 7 ja Internet Explorer.

Apple ei ole aukkoa vielä korjannut, mutta Metasploit-haavoittuvuustestaustyökaluun on julkaistu haavoittuvuutta hyödyntävä moduuli. Se perustuu Santamartan hyökkäyskoodiin.

Tutkijan selvitys on varsin tekninen, mutta hän tekee pari asiaa selviksi. Hyökkäyskoodi päihittää Windowsin kaksi avainsuojausta ASLR:n (address space layout randomisation) ja DEP:n (data execution prevention).

Haavoittuvuuden syyksi hän epäilee huolimatonta koodintarkistusta. Näyttää siltä, että aikaisemmin tarvittu, mutta uudemmissa QuickTimeissa tarpeeton koodinpätkä on vain jäänyt osaksi sovellusta.

– Veikkaan, että joku unohti siivota koodin, Santamarta pohtii.

Huolimaton koodaus on ollut laajemminkin esillä tietoturvapiireissä viime viikkoina, kun lukuisat Windowsin sovellukset paljastuivat haavoittuviksi niin sanotulle dll-bugille.

QuickTimen voi pakottaa
ajamaan haittakoodia

Viestintäviraston tietoturvayksikkö Cert-fi on myös tiedottanut QuickTimen aukosta. Yksikön mukaan ongelma on ActiveX-komponentissa QTPlugin.ocx. Hyökkääjä voi pakottaa ohjelman siirtymään tiettyyn muistipaikkaan ja siten suorittamaan haluamaansa ohjelmakoodia.

Haavoittuvuus mahdollistaa hyökkääjän koodin suorittamisen Internet Explorerin kontekstissa, jos käyttäjä vierailee selaimella haitallista sisältöä sisältävällä www-sivulla tai avaa haitallisen tiedoston.

Uhkan torjumiseen on tarjolla väliaikainen kill bit -ratkaisu.

Lisää Aiheesta
UutinenApple nitisti vaarallisen bugin (13.8.2010 16:24)
YrityksetApple
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (10)

Huono 0
Applen tuotteissa ei ole bugeja!
mikki
"Huolimaton koodaus on ollut laajemminkin esillä tietoturvapiireissä viime viikkoina, kun lukuisat Windowsin sovellukset paljastuivat haavoittuviksi niin sanotulle dll-bugille."

Huolimattomuus eli huono laatu on ihan tyypillistä lähes kaikelle ohjelmoinnille. Tuskinpa montaakaan ohjelmataloa kiinnostaa laatu kun "roskallakin" saa liikevaihtoa. Ja sitten tyhmimmät asiakkaat uskovat vielä markkinointi höpinää.
huono laatu takaa liikevaihdon
Huono 0
Ei tuo haavoittuvaisuus mitään ASLR:ää DEP:iä ohita. Ne ovat sitä varten että puskuriylivuotojen hyväksikäyttö olisi vaikeampaa.

Tuo on siten itse koodiin jäänyt virhellinen toiminto, jolla voi murron tehdä. Tätä vastaan ASLR tai DEP eivät suojaa kun kyseessä on ohjelman oman toiminto eikä puskuriylivuoto.
Huolimattomuus eli huono laatu on ihan tyypillistä lähes kaikelle ohjelmoinnille.

Huolimattomuusvirheitä syntyy etenkin, jos koodia on tuhansia ellei miljoonia rivejä. Toki tässä tapauksessa laadunvarmistus on se vaihe missä useimmat vastaavat siivotaan pois. Kyse on vain kustannuksista ja kuinka paljon on varaa laittaa koodin laadunvalvontaan ja sen kirjoittamiseen. Muistaakseni IBM:n arvio yhden koodirivin hinnaksi $10-20, jokainen voi siintä laskea, että esimkerkisi pelkässä linux kernelissä on jo ~14 miljoonaa koodiriviä.

Mitä tuohon windowsin dll haavoittuvuuteen tulee niin, en ymmärrä miksi vastuuta on sysätty sovelluskehittäjille - tilannehan olisi täysin järjetön, jos pitäisi tietää etukäteen tarkka polku kirjastoon (eli pitäisi toisin sanoen liittää kaikki kirjastot asennuksen mukaan, jopa windowsin omat?). Itse kannattaisin kaiken koodin allekirjoitusta ja kirjastojen versiointia+allekirjoitusta, jonka voisi sitten omassa koodissa varmistaa oikeaksi.

Ehkä se sitten seuraavaan windows versioon tulee. :) Linuxissahan on täsmälleen sama "ongelma" ulkoisten kirjastojen kanssa.
kepu
Kuka vielä nykyään installoi quicktimeä vapaaehtoisesti koneelleen? Uskomatonta :O
quiktime on uusi IE
Huono 0
QuickTime + IE = Kahden pahimman yrityksen kauheimmat viritykset.
Huono 0
"Huolimattomuusvirheitä syntyy etenkin, jos koodia on tuhansia ellei miljoonia rivejä. Toki tässä tapauksessa laadunvarmistus on se vaihe missä useimmat vastaavat siivotaan pois. Kyse on vain kustannuksista"

Miksi ne kustannukset pitää siirtää ohjelmiston hankkineelle asiakkaalle? Kyllä se heikko laatuinen ohjelmisto aiheuttaa käyttäjälleen ylimääräisiä kustannuksia. Ohjelmistotalot saisivat ottaa laatu vastuuta myös itselleen.
X
en ymmärrä kuka ylipäätään käyttää tollasia backdoorreilla varustettuja haittaohjelmia..
Ei koske siis maccejä vaan paukapää windowsseja.
Hiki-Peikko Tossulainen
QuickTime = aivan hirveää kuraa
Paluu pimeälle 90-luvulle
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949