Tietoturva

Suomalaisten operaattoreiden ja poliisin verkkosivuilla vakava tietoturva-aukko

Julkaistu:

Muun muassa Soneran, DNA:n ja Elisan sekä poliisin verkkosivuilla on käytetty vanhaa suojausprotokollaa, josta on löydetty aukko voi vaarantaa myös uudet turvakeinot.
Soneran, DNA:n ja Elisan sekä sisäministeriön ja poliisin verkkopalveluissa on käytetty vanhentunutta salausprotokollaa, jonka avulla on mahdollista esimerkiksi seurata salattua verkkoliikennettä.

Viestintävirasto julkaisi tänään keskiviikkona tiedotteen, jossa se kertoo vakavasta haavoittuvuudesta SSLv2-salausprotokollassa. Niin sanotun Drown-haavoittuvuuden avulla on mahdollista purkaa salattuja yhteyksiä ja vakoilla liikennettä.

SSLv2-salausprotokolla on todettu turvattomaksi jo vuosia sitten, eikä se ole varsinaisesti ollut käytössä, joten siitä ei pitänyt olla mitään vaaraa.

Uuden havainnon mukaan se kuitenkin saattaa vaarantaa myös uudempaa TLS-salausprotokollaa käyttävät palvelut, jos samaa varmennetta käytetään usealla palvelimella, ja näistä yksikin käyttää vanhaa SSLv2-salausprotokollaa.
MAINOS (TEKSTI JATKUU ALLA)
MAINOS PÄÄTTYY

Haavoittuvuuden löytäjät ovat luoneet testisivun, jonka avulla voi selvittää, löytyykö Drown-haavoittuvuus jostakin tietystä verkkosivusta tai -palvelusta. Haun perusteella haavoittuvia ovat esimerkiksi DNA-operaattorin pääsivu dna.fi. Haavoittuvia ovat myös useat Sonera.fi- ja Elisa.fi-päätteiset verkkosivut.

Lisäksi Drown-haavoittuvuus löytyy useilta sisäasianministeriön sivuilta, muun muassa intermin.fi- sekä sisaministerio.fi-sivustoilta. Myös poliisi.fi-, suojelupoliisi.fi- sekä poliisihallitus.fi -sivuilla on käytössä sama haavoittuvuuden sisältävä SSLv2-tietoturva-aukko.

– Aloitimme päivitykset heti, kun saimme eilen ilmoituksen, kertoo DNA:n yritysturvallisuuspäällikkö Heikki Tolvanen.

– Tarkkaa aikataulua paikkauksille ei ole, mutta toki teemme sen mahdollisimman nopeasti. Hyvä jos tämän päivän aikana.

Tolvasen mukaan SSLv2-protokollaa käyttävillä palvelimilla on ollut muun muassa verkkokaupan palveluita. Käyttäjien tiedot eivät hänen tietääkseen ole kuitenkaan vaarantuneet. Palvelimien paikkaus on sinänsä melko nopea rutiinitoimenpide, jossa SSLv2 poistetaan kokonaan ja palvelinohjelmisto päivitetään.

Myöskään Soneran tietoturva-asiantuntijan Arttu Lehmuskallion mukaan Soneran asiakkaiden tiedot ovat tuskin vaarantuneet, vaikka vanha salausprotokolla onkin ollut useilla yhtiön palvelimilla.

– Listalta löytyneissä osoitteissa ei ole sisäänkirjautumismahdollisuutta, ja sieltä löytyy muun muassa häiriö- ja kuuluvuuskartta, eli ei varsinaisesti salaista tietoa, Lehmuskallio sanoo.

– Suurempi vaara on palveluilla, joissa on todella tärkeitä salaisuuksia. Silloin hyökkääminen saattaisi olla jollekin vaivan arvoinen.

Elisan kyberturvallisuuspäällikön Petri Vilanderin mukaan yhtiö alkoi eilen kartoittaa mahdollisia vaarantuneita palvelimia, mutta päivitysten aikataulusta on vielä liian aikaista sanoa mitään.

Haavoittuvuuden hyväksikäyttö vaatii vaivaa

Hyökkääminen SSLv2-salausprotokollasta löytyneen haavoittuvuuden avulla ei ole aivan helppoa.

– Hyödyntääkseen haavoittuvuutta TLS-salattujen yhteyksien purussa hyökkääjän tulee kerätä noin 1000 TLS-kättelyä, jotta haavoittuva RSA-salattu paketti löytyy. Tämän jälkeen hyökkääjän tulee tehdä palvelimelle noin 40 000 kyselyä, jolla pyritään selvittämään niin sanottu Master secret. Palvelimen tukiessa SSLv2:ta salauksen murtaminen vaatii keskimäärin 250 laskutoimitusta, joka tehokkaassa laskentaa tarjoavassa pilvipalvelussa maksaa noin 400 euroa, kerrotaan Viestintäviraston tiedotteessa.

Hyökkääjän täytyy siis päästä käsiksi esimerkiksi yrityksen verkkoliikenteeseen, jotta pääsisi purkamaan viestintää.

– Salaiseen verkkoliikenteeseen voisi ehkä päästä seuraamalla liikennettä avoimessa wlan-verkossa, sanoo tietoturva-asiantuntija Ilkka Sovanto Viestintäviraston Kyberturvallisuuskeskuksesta.

Tämän jälkeen pitäisi löytää palvelu, jossa käytetään SSLv2-suojausta sekä samaa varmennetta TLS-suojauksen kanssa.

Yleensä hyökkäykset tietoturva-aukkoja vastaan lisääntyvät niiden julkaisun jälkeen. Sovanto ei kuitenkaan usko, että laajamittaista hyökkäyskampanjaa on nyt tulossa. Uuteen tietoturva-aukkoon suhtaudutaan kuitenkin vakavasti, ja Viestintävirasto aikoo tarkkailla paikkausten edistymistä.

Kommentit

    Näytä lisää

    Näitä luetaan!
    1. 1

      Kim Jong-un haukkui Trumpia ennen­kuulumattoman rajusti – lue sanasta sanaan: ”Taltutan höppänän tulella”

    2. 2

      Yli sadan ammatin tulot julki – saatko näin paljon tuntipalkkaa?

    3. 3

      Selvä yhdennäköisyys? Jaajo Linnonmaa julkaisi nuoruuskuvansa – ”Minkä takia laitoit Isac Elliotin kuvan?”

    4. 4

      Suomalaishieroja nujersi vihatun NHL-pelaajan kuristamalla – oma joukkue taputti: ”Koulukiusaaja oli lyöty mattoon”

    5. 5

      Järkyttävä yllätys Napakympin kulisseissa: miesseuralainen katosi jäljettömiin – Neiti X lähti voittomatkalle yksin

    6. 6

      Näyttelijä Pilou Asbæk on kiusallisen tietoinen nimensä lausunnasta Suomessa – lentoemäntä tosin teki pahimman mokan

    7. 7

      Turun puukotusten tutkinta: Manifesti saatu käännettyä, kuulustelut ”rauhallisia ja asiallisia”

    8. 8

      Näin paljon maksaa polkupyörän pakollinen rekisteröinti ja liikennevakuutus

    9. 9

      5 tosieksperttien siivouskikkaa – puhdista rumat laattojen saumat ja pinttyneet kattilat hetkessä

    10. 10

      Lähes puolet suomalaisista potee verenpainetautia – tällä ruokavaliolla voit ehkäistä sitä tehokkaasti

    11. Näytä lisää
    1. 1

      Järkyttävä yllätys Napakympin kulisseissa: miesseuralainen katosi jäljettömiin – Neiti X lähti voittomatkalle yksin

    2. 2

      5 tosieksperttien siivouskikkaa – puhdista rumat laattojen saumat ja pinttyneet kattilat hetkessä

    3. 3

      Salaperäinen vinkki sai Nesteen varpailleen – kuka kuvasi säiliöautoja Kaakkois-Suomessa ja miksi?

    4. 4

      Jaakko aloitti aktiivisen työn välttelyn yli 15 vuotta sitten: ”En ole katunut hetkeäkään”

    5. 5

      Yli sadan ammatin tulot julki – saatko näin paljon tuntipalkkaa?

    6. 6

      Napakymppi palasi ruutuun: Kiivas some-keskustelu räjähti – Jaana Pelkosen kuittaus huvittaa

    7. 7

      Uuden Tomb Raider -elokuvan juliste aiheutti skandaalin – kaunottaren vartalolle nauretaan: Huomaatko miksi?

    8. 8

      Jokerit-huumaa! Amanda Harkimo julkaisi harvinaisen kuvan 90-luvulta äitinsä kanssa – ”Tietää, mistä kauneus on lähtöisin”

    9. 9

      Playboy-mallin luomurinnat tuottavat hänelle suunnatonta tuskaa – avautui kivuistaan tv-ruudussa: Lääkäriltä simppeli neuvo

    10. 10

      Katso tienaatko enemmän kuin tavallinen suomalainen – uudet palkkatiedot julki

    11. Näytä lisää
    1. 1

      Tv-juontajalle kävi äärimmäisen kiusallinen moka minihameessa – suora lähetys yllätti katsojat: Kuvat leviävät

    2. 2

      Ruotsalainen Natasha, 24, hämmästyttää äärimmäisellä muodonmuutoksellaan – vanhemmat eivät hyväksy tyttärensä kauneusleikkauksia

    3. 3

      Emma otti loukkaantuneen eläimen kiinni – ymmärsi vasta sitten: ”Herranjumala, eihän se olekaan mikään koira”

    4. 4

      Kaksi tavallista naista testasi kohutun Lidl-malliston kiinnostavimmat vaatteet – tältä ne oikeasti näyttävät

    5. 5

      Mervi Tapola sairastui syöpään – ei voida parantaa: ”Järkytys oli hirvittävä”

    6. 6

      Trafi aloittaa kampanjoinnin ylihuomenna: Kärkenä dieselautoilijalle luvassa oleva 17000 euron verolasku

    7. 7

      Huutokauppakeisari myi 90-luvun muumimukin suurella summalla – löytyykö sinulta tämä harvinaisuus?

    8. 8

      Järkyttävä yllätys Napakympin kulisseissa: miesseuralainen katosi jäljettömiin – Neiti X lähti voittomatkalle yksin

    9. 9

      Lähipiiri kertoo Sillanpään huumeidenkäytöstä: ”Jarille arki voi tuntua putoamiselta rotkoon”

    10. 10

      Entisen teinitähden tv-esiintyminen järkytti katsojia – luurangonlaiha laulaja kuin varjo entisestä: huumetesti paljasti karmivan totuuden

    11. Näytä lisää
    Näitä luetaan!
    1. 1

      Kim Jong-un haukkui Trumpia ennen­kuulumattoman rajusti – lue sanasta sanaan: ”Taltutan höppänän tulella”

    2. 2

      Yli sadan ammatin tulot julki – saatko näin paljon tuntipalkkaa?

    3. 3

      Selvä yhdennäköisyys? Jaajo Linnonmaa julkaisi nuoruuskuvansa – ”Minkä takia laitoit Isac Elliotin kuvan?”

    4. 4

      Suomalaishieroja nujersi vihatun NHL-pelaajan kuristamalla – oma joukkue taputti: ”Koulukiusaaja oli lyöty mattoon”

    5. 5

      Järkyttävä yllätys Napakympin kulisseissa: miesseuralainen katosi jäljettömiin – Neiti X lähti voittomatkalle yksin

    6. Näytä lisää
    1. 1

      Järkyttävä yllätys Napakympin kulisseissa: miesseuralainen katosi jäljettömiin – Neiti X lähti voittomatkalle yksin

    2. 2

      5 tosieksperttien siivouskikkaa – puhdista rumat laattojen saumat ja pinttyneet kattilat hetkessä

    3. 3

      Salaperäinen vinkki sai Nesteen varpailleen – kuka kuvasi säiliöautoja Kaakkois-Suomessa ja miksi?

    4. 4

      Jaakko aloitti aktiivisen työn välttelyn yli 15 vuotta sitten: ”En ole katunut hetkeäkään”

    5. 5

      Yli sadan ammatin tulot julki – saatko näin paljon tuntipalkkaa?

    6. Näytä lisää
    1. 1

      Tv-juontajalle kävi äärimmäisen kiusallinen moka minihameessa – suora lähetys yllätti katsojat: Kuvat leviävät

    2. 2

      Ruotsalainen Natasha, 24, hämmästyttää äärimmäisellä muodonmuutoksellaan – vanhemmat eivät hyväksy tyttärensä kauneusleikkauksia

    3. 3

      Emma otti loukkaantuneen eläimen kiinni – ymmärsi vasta sitten: ”Herranjumala, eihän se olekaan mikään koira”

    4. 4

      Kaksi tavallista naista testasi kohutun Lidl-malliston kiinnostavimmat vaatteet – tältä ne oikeasti näyttävät

    5. 5

      Mervi Tapola sairastui syöpään – ei voida parantaa: ”Järkytys oli hirvittävä”

    6. Näytä lisää