Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2008 > Heinäkuu > Nimipalveluhaavoittuvuus vaikuttaa poikkeuksellisen laajakirjoisesti

Tietoturva nyt!

8.7.2008

Nimipalveluhaavoittuvuus vaikuttaa poikkeuksellisen laajakirjoisesti

Tiistaina 8.7 julkaistiin tietoja merkittävästä haavoittuvuudesta nimipalvelutoteutuksissa.

CERT-FI haavoittuvuustiedotteessa 088/2008 käsitelty nimipalvelun haavoittuvuus on ehkä eräs monivaikutteisimmista haavoittuvuustapauksista viime vuosien aikana. Toimiva, oikeita vastauksia antava nimipalvelu on eräs tärkeimmistä internet-peruspalveluista. Nimipalvelu (DNS, Domain Name Service) ohjaa mm. www-sivujen domainnimien muunnosta IP-osoitteiksi sekä sähköpostin reititystä. Nimipalvelun virheellinen toiminta voi helposti jäädä huomaamatta - www-selain ei anna varoitusta jos salaamaton sivulataus ohjautuukin vihamieliselle palvelimelle.

Nimipalvelun toiminnassa tarvittavia ohjelmisto-osia on käytännössä kaikissa verkon osissa työasemista palvelimiin. Myös reitittimissä, palomuureissa, roskapostisuodattimissa - kaikissa verkkkokomponenteissa joiden täytyy pystyä muuntamaan domainnimi verkko-osoitteeksi - on jonkinlainen DNS-toiminto. Tämänhetkisten tietojen perusteella lähes kaikki nämä ohjelmistot vaativat lähiviikkojen aikana päivityksen. Etenkin kaikki palveluntarjoajien ja yritysten resolver-nimipalvelimet on ehdottomasti tarkistettava ja tarvittaessa päivitettävä.

Haavoittuvuuteen liittyvien ohjelmistopäivitysten koordinointi on hoidettu ohjelmisto- ja laitevalmistajien keskuudessa esimerkillisen hyvin. Tieto on pysynyt pienessä piirissä ennen sovittua julkaisuhetkeä ja kaikki tärkeimmät ohjelmistot ovat todennäköisesti saaneet tarvittavat päivitykset. Sulautettujen järjestelmien päivitystarve on mielenkiintoinen selvitettävä kysymys. CERT-FI tulee seuraamaan päivitystilannetta tiiviisti.

Haavoittuvuuden hyödyntämismenetelmä tulee todennäköisesti julkisuuteen kuukauden sisällä. Jos haavoittuvuuden hyväksikäytöstä tulee viitteitä, olemme varautuneet julkaisemaan vuoden ensimmäisen CERT-FI-varoituksen.

Lisätietoa

Sivua päivitetty 08.07.2008   Tulostusversio Tulostusversio