Tietoturva

Valikko

Suomalaisten operaattoreiden ja poliisin verkkosivuilla vakava tietoturva-aukko

Muun muassa Soneran, DNA:n ja Elisan sekä poliisin verkkosivuilla on käytetty vanhaa suojausprotokollaa, josta on löydetty aukko voi vaarantaa myös uudet turvakeinot.
Soneran, DNA:n ja Elisan sekä sisäministeriön ja poliisin verkkopalveluissa on käytetty vanhentunutta salausprotokollaa, jonka avulla on mahdollista esimerkiksi seurata salattua verkkoliikennettä.

Viestintävirasto julkaisi tänään keskiviikkona tiedotteen, jossa se kertoo vakavasta haavoittuvuudesta SSLv2-salausprotokollassa. Niin sanotun Drown-haavoittuvuuden avulla on mahdollista purkaa salattuja yhteyksiä ja vakoilla liikennettä.

SSLv2-salausprotokolla on todettu turvattomaksi jo vuosia sitten, eikä se ole varsinaisesti ollut käytössä, joten siitä ei pitänyt olla mitään vaaraa.

Uuden havainnon mukaan se kuitenkin saattaa vaarantaa myös uudempaa TLS-salausprotokollaa käyttävät palvelut, jos samaa varmennetta käytetään usealla palvelimella, ja näistä yksikin käyttää vanhaa SSLv2-salausprotokollaa.

Haavoittuvuuden löytäjät ovat luoneet testisivun, jonka avulla voi selvittää, löytyykö Drown-haavoittuvuus jostakin tietystä verkkosivusta tai -palvelusta. Haun perusteella haavoittuvia ovat esimerkiksi DNA-operaattorin pääsivu dna.fi. Haavoittuvia ovat myös useat Sonera.fi- ja Elisa.fi-päätteiset verkkosivut.

Lisäksi Drown-haavoittuvuus löytyy useilta sisäasianministeriön sivuilta, muun muassa intermin.fi- sekä sisaministerio.fi-sivustoilta. Myös poliisi.fi-, suojelupoliisi.fi- sekä poliisihallitus.fi -sivuilla on käytössä sama haavoittuvuuden sisältävä SSLv2-tietoturva-aukko.

– Aloitimme päivitykset heti, kun saimme eilen ilmoituksen, kertoo DNA:n yritysturvallisuuspäällikkö Heikki Tolvanen.

– Tarkkaa aikataulua paikkauksille ei ole, mutta toki teemme sen mahdollisimman nopeasti. Hyvä jos tämän päivän aikana.

Tolvasen mukaan SSLv2-protokollaa käyttävillä palvelimilla on ollut muun muassa verkkokaupan palveluita. Käyttäjien tiedot eivät hänen tietääkseen ole kuitenkaan vaarantuneet. Palvelimien paikkaus on sinänsä melko nopea rutiinitoimenpide, jossa SSLv2 poistetaan kokonaan ja palvelinohjelmisto päivitetään.

Myöskään Soneran tietoturva-asiantuntijan Arttu Lehmuskallion mukaan Soneran asiakkaiden tiedot ovat tuskin vaarantuneet, vaikka vanha salausprotokolla onkin ollut useilla yhtiön palvelimilla.

– Listalta löytyneissä osoitteissa ei ole sisäänkirjautumismahdollisuutta, ja sieltä löytyy muun muassa häiriö- ja kuuluvuuskartta, eli ei varsinaisesti salaista tietoa, Lehmuskallio sanoo.

– Suurempi vaara on palveluilla, joissa on todella tärkeitä salaisuuksia. Silloin hyökkääminen saattaisi olla jollekin vaivan arvoinen.

Elisan kyberturvallisuuspäällikön Petri Vilanderin mukaan yhtiö alkoi eilen kartoittaa mahdollisia vaarantuneita palvelimia, mutta päivitysten aikataulusta on vielä liian aikaista sanoa mitään.

Haavoittuvuuden hyväksikäyttö vaatii vaivaa

Hyökkääminen SSLv2-salausprotokollasta löytyneen haavoittuvuuden avulla ei ole aivan helppoa.

– Hyödyntääkseen haavoittuvuutta TLS-salattujen yhteyksien purussa hyökkääjän tulee kerätä noin 1000 TLS-kättelyä, jotta haavoittuva RSA-salattu paketti löytyy. Tämän jälkeen hyökkääjän tulee tehdä palvelimelle noin 40 000 kyselyä, jolla pyritään selvittämään niin sanottu Master secret. Palvelimen tukiessa SSLv2:ta salauksen murtaminen vaatii keskimäärin 250 laskutoimitusta, joka tehokkaassa laskentaa tarjoavassa pilvipalvelussa maksaa noin 400 euroa, kerrotaan Viestintäviraston tiedotteessa.

Hyökkääjän täytyy siis päästä käsiksi esimerkiksi yrityksen verkkoliikenteeseen, jotta pääsisi purkamaan viestintää.

– Salaiseen verkkoliikenteeseen voisi ehkä päästä seuraamalla liikennettä avoimessa wlan-verkossa, sanoo tietoturva-asiantuntija Ilkka Sovanto Viestintäviraston Kyberturvallisuuskeskuksesta.

Tämän jälkeen pitäisi löytää palvelu, jossa käytetään SSLv2-suojausta sekä samaa varmennetta TLS-suojauksen kanssa.

Yleensä hyökkäykset tietoturva-aukkoja vastaan lisääntyvät niiden julkaisun jälkeen. Sovanto ei kuitenkaan usko, että laajamittaista hyökkäyskampanjaa on nyt tulossa. Uuteen tietoturva-aukkoon suhtaudutaan kuitenkin vakavasti, ja Viestintävirasto aikoo tarkkailla paikkausten edistymistä.

Kommentit

    Näytä lisää

    Näitä luetaan!
    1. 1

      Maailmanmestari Nicky Hayden, 35, on kuollut

    2. 2

      Kulmat minttiin ja verkkarit pyllyyn – aikuinen nainen testasi teinityttöjen suosikkityylin

    3. 3

      Kuvat: Yksivuotias Oscar hurmasi Ruotsin kultajuhlissa – suloisella pikkuprinssillä ja MM-pokaalilla ei juuri kokoeroa

    4. 4

      90-vuotiaan syntymäpäivien kenraaliharjoituksesta poliisitutkinta – keskiössä neljä rommikolaa ja kaksi naista

    5. 5

      Koituiko pellolle päätynyt juomatölkki Lempi-lehmän kohtaloksi? ”Todella tuskallinen ja julma kuolema”

    6. 6

      Koiviston hautajaisissa esiintyy joukko kotimaisia huippuartisteja – siunaustilaisuus alkaa Surusoitolla

    7. 7

      Varo nopeasti leviävää Facebook-virusta! Tarkista tilisi, saatat jakaa huijauslinkkejä tietämättäsi

    8. 8

      Jennifer Lawrence toikkaroi vahvassa juhlatumussa – konttasi strippibaarin lavalla ja riisui paitansa: ”Minulla oli hauskaa”

    9. 9

      Kiekkotähti Kasperi Kapanen vahvisti suhdehuhut – intiimi yhteiskuva Annikan, 18, kanssa

    10. 10

      Saara Aallon viehkeä yllätys Ahtisaarelle – lauloi kuin Marilyn: ”Paljon onnea, herra presidentti”

    11. Näytä lisää
    1. 1

      Vain harva tajusi: prinsessa Dianan käsilaukulla oli salainen tarkoitus – hämäsi valokuvaajia ovelalla kikalla

    2. 2

      Kaksi ruoka-ainetta karsimalla suoliston kunto voi parantua jo muutamassa viikossa

    3. 3

      Varo nopeasti leviävää Facebook-virusta! Tarkista tilisi, saatat jakaa huijauslinkkejä tietämättäsi

    4. 4

      Cher, 71, löi gaalavieraat ällikällä – rinnat vapaina äärimmäisessä asuviritelmässä

    5. 5

      11 kyytä köllötteli rinteessä – asiantuntija kertoo, kuinka käärmeistä pääsee eroon: ”Se ei tule ikinä takaisin”

    6. 6

      Iso kyy luikerteli tupaan ja keskeytti Janin elokuvaillan: ”Kuvittelin sihinän tulevan televisiosta”

    7. 7

      Käry kävi kirjoituksissa: kolmen oppilaan ylioppilastulokset hylättiin vilpin takia

    8. 8

      Bestmanin törkeä puhe Pippan häistä vuoti julkisuuteen – vieraat vaivaantuivat: Rinnasti morsiamen koiraan

    9. 9

      Kanadan pelaajan MM-finaalin tökerölle tempulle tyrmäys myös suomalaisasiantuntijoilta: ”Karmivaa”

    10. 10

      Hbl: Helsinkiläismies kuoli, mutta kukaan ei kertonut asiasta omaisille – selitys sai pojan tolaltaan

    11. Näytä lisää
    1. 1

      Tamperelainen isä lähti aamutossut jalassa ulos ja koki hirvittävän lopun – ”Yhdenkään ihmisen omatunto ei voi kestää tällaista...”

    2. 2

      Vain harva tajusi: prinsessa Dianan käsilaukulla oli salainen tarkoitus – hämäsi valokuvaajia ovelalla kikalla

    3. 3

      Sami Hedbergin fanit raivostuivat jäähallikeikan jälkeen – ”P**ka maku jäi tästä”

    4. 4

      Elastisen 220 neliön merenrantatalosta repesi oikeusriita – kovia syytöksiä Lauri Ylösen firmalta

    5. 5

      Kaksi ruoka-ainetta karsimalla suoliston kunto voi parantua jo muutamassa viikossa

    6. 6

      Yksinäinen 12-vuotias tyttö etsi ystävää Facebookista – ensitapaamisesta tuli kauhukokemus

    7. 7

      Suosikkijuontaja Jenni Alexandrovalta erikoisen paljastava petikuva – paljaat sääret housuttoman Jussi Heikelän ympärillä

    8. 8

      Kätilöt paljastavat hulluimmat synnytyksensä: ”Äiti yritti saada orgasmin joka supistuksella”

    9. 9

      Juontaja Katja Ståhl avautui yllättäen sairaudestaan – ”Kohtalotovereita Suomi pullollaan”

    10. 10

      Ilmainen porno palaa televisioon

    11. Näytä lisää
    Näitä luetaan!
    1. 1

      Maailmanmestari Nicky Hayden, 35, on kuollut

    2. 2

      Kulmat minttiin ja verkkarit pyllyyn – aikuinen nainen testasi teinityttöjen suosikkityylin

    3. 3

      Kuvat: Yksivuotias Oscar hurmasi Ruotsin kultajuhlissa – suloisella pikkuprinssillä ja MM-pokaalilla ei juuri kokoeroa

    4. 4

      90-vuotiaan syntymäpäivien kenraaliharjoituksesta poliisitutkinta – keskiössä neljä rommikolaa ja kaksi naista

    5. 5

      Koituiko pellolle päätynyt juomatölkki Lempi-lehmän kohtaloksi? ”Todella tuskallinen ja julma kuolema”

    6. Näytä lisää
    1. 1

      Vain harva tajusi: prinsessa Dianan käsilaukulla oli salainen tarkoitus – hämäsi valokuvaajia ovelalla kikalla

    2. 2

      Kaksi ruoka-ainetta karsimalla suoliston kunto voi parantua jo muutamassa viikossa

    3. 3

      Varo nopeasti leviävää Facebook-virusta! Tarkista tilisi, saatat jakaa huijauslinkkejä tietämättäsi

    4. 4

      Cher, 71, löi gaalavieraat ällikällä – rinnat vapaina äärimmäisessä asuviritelmässä

    5. 5

      11 kyytä köllötteli rinteessä – asiantuntija kertoo, kuinka käärmeistä pääsee eroon: ”Se ei tule ikinä takaisin”

    6. Näytä lisää
    1. 1

      Tamperelainen isä lähti aamutossut jalassa ulos ja koki hirvittävän lopun – ”Yhdenkään ihmisen omatunto ei voi kestää tällaista...”

    2. 2

      Vain harva tajusi: prinsessa Dianan käsilaukulla oli salainen tarkoitus – hämäsi valokuvaajia ovelalla kikalla

    3. 3

      Sami Hedbergin fanit raivostuivat jäähallikeikan jälkeen – ”P**ka maku jäi tästä”

    4. 4

      Elastisen 220 neliön merenrantatalosta repesi oikeusriita – kovia syytöksiä Lauri Ylösen firmalta

    5. 5

      Kaksi ruoka-ainetta karsimalla suoliston kunto voi parantua jo muutamassa viikossa

    6. Näytä lisää