Tietoturva

Valikko

Suomalaisten operaattoreiden ja poliisin verkkosivuilla vakava tietoturva-aukko

Muun muassa Soneran, DNA:n ja Elisan sekä poliisin verkkosivuilla on käytetty vanhaa suojausprotokollaa, josta on löydetty aukko voi vaarantaa myös uudet turvakeinot.
Soneran, DNA:n ja Elisan sekä sisäministeriön ja poliisin verkkopalveluissa on käytetty vanhentunutta salausprotokollaa, jonka avulla on mahdollista esimerkiksi seurata salattua verkkoliikennettä.

Viestintävirasto julkaisi tänään keskiviikkona tiedotteen, jossa se kertoo vakavasta haavoittuvuudesta SSLv2-salausprotokollassa. Niin sanotun Drown-haavoittuvuuden avulla on mahdollista purkaa salattuja yhteyksiä ja vakoilla liikennettä.

SSLv2-salausprotokolla on todettu turvattomaksi jo vuosia sitten, eikä se ole varsinaisesti ollut käytössä, joten siitä ei pitänyt olla mitään vaaraa.

Uuden havainnon mukaan se kuitenkin saattaa vaarantaa myös uudempaa TLS-salausprotokollaa käyttävät palvelut, jos samaa varmennetta käytetään usealla palvelimella, ja näistä yksikin käyttää vanhaa SSLv2-salausprotokollaa.

Haavoittuvuuden löytäjät ovat luoneet testisivun, jonka avulla voi selvittää, löytyykö Drown-haavoittuvuus jostakin tietystä verkkosivusta tai -palvelusta. Haun perusteella haavoittuvia ovat esimerkiksi DNA-operaattorin pääsivu dna.fi. Haavoittuvia ovat myös useat Sonera.fi- ja Elisa.fi-päätteiset verkkosivut.

Lisäksi Drown-haavoittuvuus löytyy useilta sisäasianministeriön sivuilta, muun muassa intermin.fi- sekä sisaministerio.fi-sivustoilta. Myös poliisi.fi-, suojelupoliisi.fi- sekä poliisihallitus.fi -sivuilla on käytössä sama haavoittuvuuden sisältävä SSLv2-tietoturva-aukko.

– Aloitimme päivitykset heti, kun saimme eilen ilmoituksen, kertoo DNA:n yritysturvallisuuspäällikkö Heikki Tolvanen.

– Tarkkaa aikataulua paikkauksille ei ole, mutta toki teemme sen mahdollisimman nopeasti. Hyvä jos tämän päivän aikana.

Tolvasen mukaan SSLv2-protokollaa käyttävillä palvelimilla on ollut muun muassa verkkokaupan palveluita. Käyttäjien tiedot eivät hänen tietääkseen ole kuitenkaan vaarantuneet. Palvelimien paikkaus on sinänsä melko nopea rutiinitoimenpide, jossa SSLv2 poistetaan kokonaan ja palvelinohjelmisto päivitetään.

Myöskään Soneran tietoturva-asiantuntijan Arttu Lehmuskallion mukaan Soneran asiakkaiden tiedot ovat tuskin vaarantuneet, vaikka vanha salausprotokolla onkin ollut useilla yhtiön palvelimilla.

– Listalta löytyneissä osoitteissa ei ole sisäänkirjautumismahdollisuutta, ja sieltä löytyy muun muassa häiriö- ja kuuluvuuskartta, eli ei varsinaisesti salaista tietoa, Lehmuskallio sanoo.

– Suurempi vaara on palveluilla, joissa on todella tärkeitä salaisuuksia. Silloin hyökkääminen saattaisi olla jollekin vaivan arvoinen.

Elisan kyberturvallisuuspäällikön Petri Vilanderin mukaan yhtiö alkoi eilen kartoittaa mahdollisia vaarantuneita palvelimia, mutta päivitysten aikataulusta on vielä liian aikaista sanoa mitään.

Haavoittuvuuden hyväksikäyttö vaatii vaivaa

Hyökkääminen SSLv2-salausprotokollasta löytyneen haavoittuvuuden avulla ei ole aivan helppoa.

– Hyödyntääkseen haavoittuvuutta TLS-salattujen yhteyksien purussa hyökkääjän tulee kerätä noin 1000 TLS-kättelyä, jotta haavoittuva RSA-salattu paketti löytyy. Tämän jälkeen hyökkääjän tulee tehdä palvelimelle noin 40 000 kyselyä, jolla pyritään selvittämään niin sanottu Master secret. Palvelimen tukiessa SSLv2:ta salauksen murtaminen vaatii keskimäärin 250 laskutoimitusta, joka tehokkaassa laskentaa tarjoavassa pilvipalvelussa maksaa noin 400 euroa, kerrotaan Viestintäviraston tiedotteessa.

Hyökkääjän täytyy siis päästä käsiksi esimerkiksi yrityksen verkkoliikenteeseen, jotta pääsisi purkamaan viestintää.

– Salaiseen verkkoliikenteeseen voisi ehkä päästä seuraamalla liikennettä avoimessa wlan-verkossa, sanoo tietoturva-asiantuntija Ilkka Sovanto Viestintäviraston Kyberturvallisuuskeskuksesta.

Tämän jälkeen pitäisi löytää palvelu, jossa käytetään SSLv2-suojausta sekä samaa varmennetta TLS-suojauksen kanssa.

Yleensä hyökkäykset tietoturva-aukkoja vastaan lisääntyvät niiden julkaisun jälkeen. Sovanto ei kuitenkaan usko, että laajamittaista hyökkäyskampanjaa on nyt tulossa. Uuteen tietoturva-aukkoon suhtaudutaan kuitenkin vakavasti, ja Viestintävirasto aikoo tarkkailla paikkausten edistymistä.

Kommentit

    Näytä lisää

    Näitä luetaan!

    1. 1

      Iso onnettomuus pysäytti Nelostien – rekat poikittain tiellä, mukana myös henkilöautoja

    2. 2

      Tullin rakastettu huumekoira Dani tassutteli eläkkeelle – teki vielä viimeisenä työpäivänään löydön

    3. 3

      Ratamoottoripyöräilyn huippulahjakkuus lopetti uransa vain 22-vuotiaana – syyksi paljastui karmea hyväksikäyttö

    4. 4

      Pariskunta ei arvannut, mihin lähti paritalon puolikkaan ostaessaan – piina vei oikeuteen seitsemän kertaa

    5. 5

      Trump toisti Ruotsi-väitteensä: ”Kansa ymmärtää, että olen oikeassa”

    6. 6

      Tarkista ja kuuntele: Mikä oli Suomen listaykkösenä, kun sinä synnyit?

    7. 7

      Helsinkiläinen Nina, 44, avautuu isäpuolen järkyttävistä teoista: ”Äiti katseli vierestä, mutta ei koskaan puuttunut”

    8. 8

      ”Inhoan tätä elämää, voisinpa vain antaa lapset pois”

    9. 9

      Venezuelan kohuhiihtäjä lahjoittaa tuhat euroa Mari Laukkaselle – näin suomalainen kommentoi yllätysuutista

    10. 10

      Laulajakaunotar raskaana 10 vuotta nuoremmalle One Direction -tähdelle – tapasivat teini-idolin ollessa vain 14-vuotias

    11. Näytä lisää
    1. 1

      Helsinkiläinen Nina, 44, avautuu isäpuolen järkyttävistä teoista: ”Äiti katseli vierestä, mutta ei koskaan puuttunut”

    2. 2

      Katri Sorsalta kuitti Anu Saagimille: ”Eestissä nainen näyttää herättyään tältä, meillä Suomessa tältä...”

    3. 3

      Hyvinkään poliisiasemalle saapui ahdistunut aviomies – elintasokulissin takaa alkoi paljastua karu totuus

    4. 4

      Onko tässä totuus Mäkäräisen poisjäännistä Lahden MM-kisoista? ”Kaikki, mitä Otepäässä tulkitsin Reijon olemuksesta ja puheista, viittasi siihen”

    5. 5

      Pariskunta ei arvannut, mihin lähti paritalon puolikkaan ostaessaan – piina vei oikeuteen seitsemän kertaa

    6. 6

      Tarkista ja kuuntele: Mikä oli Suomen listaykkösenä, kun sinä synnyit?

    7. 7

      Joukko tv-kanavia uhkaa pian pimentyä yli 1,5 miljoonassa kodissa

    8. 8

      ”Inhoan tätä elämää, voisinpa vain antaa lapset pois”

    9. 9

      Jenni, 24, on aseksuaali: ”Tavallaan toivon, että olisin edelleen neitsyt”

    10. 10

      Miss Thaimaan, 22, uskomaton muodonmuutos – ”nörtistä” kuoriutui 6 kuukaudessa upea kaunotar: ”En ole ikinä seurustellut”

    11. Näytä lisää
    1. 1

      Julkkiksilta sataa tukea rumaksi haukutulle Maria Veitolalle – Rakel Liekiltä tyhjentävä kommentti

    2. 2

      Kummisetä antoi 10-vuotiaalle tyttärelle lahjarahaa – Kela rokotti koko perheeltä 341,52 euroa/kk

    3. 3

      Pekka Vähäsöyrinki tunnusti Mika Myllylän haudalla, milloin dopinginkäyttö alkoi: ”Siinä hetkessä annoin periksi”

    4. 4

      Traaginen onnettomuus Helsingissä – työkoneen kauha osui kävelijään, nainen kuoli vammoihinsa

    5. 5

      Helsinkiläinen Nina, 44, avautuu isäpuolen järkyttävistä teoista: ”Äiti katseli vierestä, mutta ei koskaan puuttunut”

    6. 6

      Stubb opetti Trumpille faktoja Ruotsista – viesti sytytti kiivaan keskustelun

    7. 7

      Yleinen virhe wc-pöntöllä: Tästä syystä pyttyyn jää helposti ”jarrutusjäljet”

    8. 8

      Anu Saagim haukkui Maria Veitolaa rumaksi suorassa lähetyksessä – Veitola harmistui studioyleisön reaktiosta: ”Yleisö nauraa ja taputtaa”

    9. 9

      Nokialla pahoinpidelty 17-vuotias tyttö on kuollut

    10. 10

      Donald Trumpilta outo viittaus Ruotsiin: ”Katsokaa, mitä tapahtui eilen illalla Ruotsissa – kuka olisi uskonut?”

    11. Näytä lisää

    Näitä luetaan!

    1. 1

      Iso onnettomuus pysäytti Nelostien – rekat poikittain tiellä, mukana myös henkilöautoja

    2. 2

      Tullin rakastettu huumekoira Dani tassutteli eläkkeelle – teki vielä viimeisenä työpäivänään löydön

    3. 3

      Ratamoottoripyöräilyn huippulahjakkuus lopetti uransa vain 22-vuotiaana – syyksi paljastui karmea hyväksikäyttö

    4. 4

      Pariskunta ei arvannut, mihin lähti paritalon puolikkaan ostaessaan – piina vei oikeuteen seitsemän kertaa

    5. 5

      Trump toisti Ruotsi-väitteensä: ”Kansa ymmärtää, että olen oikeassa”

    6. Näytä lisää
    1. 1

      Helsinkiläinen Nina, 44, avautuu isäpuolen järkyttävistä teoista: ”Äiti katseli vierestä, mutta ei koskaan puuttunut”

    2. 2

      Katri Sorsalta kuitti Anu Saagimille: ”Eestissä nainen näyttää herättyään tältä, meillä Suomessa tältä...”

    3. 3

      Hyvinkään poliisiasemalle saapui ahdistunut aviomies – elintasokulissin takaa alkoi paljastua karu totuus

    4. 4

      Onko tässä totuus Mäkäräisen poisjäännistä Lahden MM-kisoista? ”Kaikki, mitä Otepäässä tulkitsin Reijon olemuksesta ja puheista, viittasi siihen”

    5. 5

      Pariskunta ei arvannut, mihin lähti paritalon puolikkaan ostaessaan – piina vei oikeuteen seitsemän kertaa

    6. Näytä lisää
    1. 1

      Julkkiksilta sataa tukea rumaksi haukutulle Maria Veitolalle – Rakel Liekiltä tyhjentävä kommentti

    2. 2

      Kummisetä antoi 10-vuotiaalle tyttärelle lahjarahaa – Kela rokotti koko perheeltä 341,52 euroa/kk

    3. 3

      Pekka Vähäsöyrinki tunnusti Mika Myllylän haudalla, milloin dopinginkäyttö alkoi: ”Siinä hetkessä annoin periksi”

    4. 4

      Traaginen onnettomuus Helsingissä – työkoneen kauha osui kävelijään, nainen kuoli vammoihinsa

    5. 5

      Helsinkiläinen Nina, 44, avautuu isäpuolen järkyttävistä teoista: ”Äiti katseli vierestä, mutta ei koskaan puuttunut”

    6. Näytä lisää