CERT-FI haavoittuvuustiedote 019/2003
20.3.2003
Haavoittuvuus Sun RPC XDR -kirjastossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- luottamuksellisen tiedon hankkiminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
XDR(External Data Representation) -kirjasto on tarkoitettu tarjoamaan alustariippumattomia menetelmiä datan lähettämiseen tietojärjestelmän prosessilta toiselle. Datan lähettäminen tapahtuu yleensä verkkoyhteyden yli. Tämän tyyppiset toiminteet tunnetaan yleisesti osana RPC (Remote Procedure Call)-palveluita.
Sun Microsystems:n tarjoamasta XDR-kirjastosta on löydetty haavoittuvuus, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista kohdistaa kohdetietojärjestelmään palvelunestohyökkäys, suorittaa kohdetietojärjestelmässä omia komentojaan tai saada haltuunsa kohdetietojärjestelmän sisältämiä tietoja.
On huomioitavaa, että Sun Microsystems:n tarjoama XDR-kirjasto on laajasti käytössä eri ohjelmistoissa. Haavoittuvuuden löytyminen voi johtaa useisiin uusiin tietoturvallisuusongelmiin eri ohjelmistoissa ja tietojärjestelmissä.
HAAVOITTUVAT OHJELMISTOT:
-
Sun Microsystems network services library (libnsl)
-
BSD-pohjaiset kirjastot, jotka on varustettu XDR/RPC-rutiineilla (libc)
-
GNU C-kirjasto, joka on varustettu sunrpc-tuella (glibc)
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä korjaustiedostolla. Lisätietoa eri ohjelmistovalmistajien korjaustiedostoista saa osoitteesta:
http://www.cert.org/advisories/CA-2003-10.html#vendors
Tietojärjestelmien ylläpitäjiä suositellaan etenemään seuraavasti turvatessaan haavoittuvia tietojärjestelmiä korjaustiedostolla:
1. Päivitä haavoittuvat XDR/RPC-kirjastoihin liittyvät palvelut tai ohjelmistot korjaustiedostoilla
2. Käynnistä kaikki dynaamisesti linkitetyt XDR/RPC-kirjastoja käyttävät palvelut uudelleen
3. Asenna/käännä kaikki staattisesti linkitetyt, päivitettyjä XDR/RPC-kirjastoja käyttävät, sovellukset uudelleen
Jos haavoittuvien tietojärjestelmien päivittäminen korjaustiedostolla ei ole mahdollista, rajaa pääsyä haavoittuviin palveluihin tai sovelluksiin.
Yleisohjeena CERT-FI suosittelee sulkemaan kaikki ne palvelut, joita ei välttämättä tarvita.
LISÄTIETOA:
http://www.cert.org/advisories/CA-2003-10.html
http://www.eeye.com/html/Research/Advisories/AD20030318.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0028
PÄIVITYSHISTORIA:
20.03.2003: Julkaistu
| Sivua päivitetty 09.08.2007 |
|
 |
Tulostusversio |