CERT-FI haavoittuvuustiedote 063/2003
30.9.2003
Haavoittuvuuksia TLS- ja SSL-protokollatoteutuksissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
TLS- (Transport Layer Security) ja SSL- (Secure Socket Layer) ovat yleisesti käytettyjä verkkoliikenteen salaamiseen tarkoitettuja protokollia. SSL-protokollaa käytetään laajasti erityisesti asiakkaan ja palvelimen välisen WWW-liikenteen salaamiseen. Useista eri TLS- ja SSL-protokollatoteutuksista on löydetty useita erilaisia haavoittuvuuksia.
Löydetyt haavoittuvuudet liittyvät asiakkaan todentamisessa käytetyn varmenteen käsittelyyn TLS- tai SSL-yhteydenmuodostusvaiheessa. Haavoittuvuuksien hyväksikäyttö on mahdollista lähettämällä palvelimelle tietyllä tavalla muokattu varmenne. Haavoittuvuuksia hyväksikäyttämällä hyökkääjä voi kohdistaa kohdetietojärjestelmään palvelunestohyökkäyksen. Hyökkääjän voi olla mahdollista myös suorittaa kohdetietojärjestelmässä omia komentojaan.
HAAVOITTUVAT OHJELMISTOT:
Useat TLS- ja SSL-protokollatoteutukset. Valmistajakohtainen luettelo on saatavilla osoitteessa:
http://www.uniras.gov.uk/vuls/2003/006489/tls.htm
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuvuuksille alttiit ohjelmistot korjaustiedostolla tai uudella ohjelmistoversiolla.
Mikäli varmenteiden käyttö ei ole tarkoituksen mukaista asiakkaan tunnistamisessa, voidaan haavoittuvuuden hyväksikäyttöä rajoittaa poistamalla palvelimelta käytöstä kyseinen ominaisuus.
LISÄTIETOA:
http://www.uniras.gov.uk/vuls/2003/006489/tls.htm
PÄIVITYSHISTORIA:
30.09.2003: Julkaistu
| Sivua päivitetty 30.07.2007 |
|
 |
Tulostusversio |