Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2008 > Syyskuu > Useat PHP-pohjaiset web-sovellukset haavoittuvia

Tietoturva nyt!

11.9.2008

Useat PHP-pohjaiset web-sovellukset haavoittuvia

Syynä haavoittuvuuksiin on puutteellisen satunnaisuuden käyttö.

Ainakin WordPress-, Joomla- ja Simple Machines -julkaisualustoissa on todettu samanlainen, halutun käyttäjätunnuksen kaappaamisen mahdollistava haavoittuvuus. Haavoittuvuus liittyy PHP-kielen pseudosatunnaislukufunktioiden virheelliseen käyttöön, joka voi mahdollistaa esimerkiksi järjestelmän luoman sessiotunnisteen tai satunnaisen salasanan selvittämisen.

Tietoturvatutkija Stefan Esserin blogikirjoituksessaan esille tuoma ohjelmistovirhe voi osoittautua vielä yleisemmäksikin. CERT-FI kehottaa ylläpitäjiä päivittämään julkaisualustansa, ja seuraamaan ylläpitämiinsä PHP-ohjelmistoihin liittyviä tietoturvatiedotteita. Alttiimpina haavoittuvuudelle ovat rajoittamattoman käyttäjäksi rekisteröitymisen sallivat web-sovellukset.

Lisätietoa

Sivua päivitetty 11.09.2008   Tulostusversio Tulostusversio