Useista SSH-implementaatioista löydetty turva-aukkoja

CERT/CC varoittaa Secure shell -protokollan implementaatioista löydetyistä useista haavoittuvuuksista. Joukossa on muun muassa puskurinylivuotohaavoittuvuus, jonka avulla hyökkääjän on mahdollista suorittaa omaa ohjelmakoodia kohdekoneessa.

Ssh eli Secure shell on ietf:n määrittämä turvalliseen yhteyden muodostamiseen suunniteltu siirtokerroksen protokolla. Alunperin ssh:n kehitti SSH Communications Security Oy:n perustaja ja nykyinen teknologiajohtaja Tatu Ylönen turvallisemmaksi vaihtoehdoksi Telnet-ohjelmalle.

Haavoittuvuuksia o­n löydetty sekä palvelin- että asiakasohjelmiston toteutuksissa. O­ngelmat liittyvät ohjelman yhteyden valmisteluun ennen käyttäjän autentikointia. Eri valmistajien ssh-protokollatoteutukset ovat eri tavoin alttiita haavoittuvuuksille, eikä kaikkien valmistajien toteutukset ole löydetyillä haavoittuvuuksilla hyväksikäytettävissä.

Suomalaiset turvassa

CERT/CC:n mukaan useiden valmistajien ohjelmistot ovat alttiita haavoittuvuuksille. Suomalaiset SSH Communications Security Oy ja F-Secure Oy ovat molemmat kertoneet, etteivät heidän tuotteensa ole alttiita.

Haavoittuvuuksien avulla voi suorittaa palvelunestohyökkäyksen tai ajaa ohjelmakoodia ssh-prosessin käyttöoikeuksilla. Lisätietoja saatavilla CERT/CC:n varoituksesta.

Osion tuoreimmat

Luitko jo nämä?