*
 
AfterDawn: IT-alan uutiset

Google löysi nettiyhteyksien salausprotokollasta kriittisen aukon

Kirjoittaja Manu Pitkänen (Google+) @ 15.10.2014 08:33

Google löysi nettiyhteyksien salausprotokollasta kriittisen aukon Googlen tietoturvatutkijat ovat löytäneet vanhentuneesta SSL 3.0 -salausprotokollasta kriittisen aukon, jonka avulla hyökkääjä voi halutessaan purkaa yhteyden yli siirrettyjä salattuja tietoja.
SSL 3.0 on jo 15 vuotta vanha ja se on korvattu hyvän aikaa sitten uudemmilla TLS-protokollilla. Ongelmia kumpuaa lähinnä siitä, että uudemmat TLS-protokollat ovat taaksepäin yhteensopivia, joten uusimmat verkkoselaimetkin tukevat edelleen SSL 3.0:aa. Jos jostakin syystä TLS-protokollien käyttö ei onnistu, voivat selaimet käyttää salatun yhteyden muodostamiseen SSL 3.0:aa.

Hyökkääjä voi halutessaan häiritä yhteydenmuodostusta ja pakottaa selainta käyttämään SSL 3.0:aa, jolloin hän pääsee hyödyntämään Googlen löytämää aukkoa.

Googlen mukaan ongelma ratkeaa esimerkiksi poistamalla SSL 3.0 -tuki kokonaan selaimista. Tällöin eteen voi tulla kuitenkin yhteensopivuusongelmia. Yhteensopivuusongelmien välttämiseksi on esitelty TLS_FALLBACK_SCSV-korjaus, joka estää selainta käyttämästä SSL 3.0:aa epäonnistuneen yhteydenmuodostamisen jälkeen.

Lisää haavoittuvuudesta voi lukea Googlen blogista. Keväällä maailmaa ravisutti salattuihin yhteyksiin käytetystä OpenSSL:stä löytynyt Heartbleed-bugi.

Edellinen Seuraava  
Tämän uutisen kommentointi ei ole enää mahdollista.

Tuoreimmat uutiset

Microsoft kehitti uuden piirin – Reaaliaikaista tekoäly palvelimiin Microsoft kehitti uuden piirin – Reaaliaikaista tekoäly palvelimiin (23.8.2017 14:54)
Microsoft esitteli Hot Chips -symposiumissa tekoälylaskentaan suunnitellun laskentakortin. Project Brainwave -nimellä tunnetun kehityshankkeen tavoitteena on luoda piiri, jonka avulla voidaan ....
Karu muistutus – Säätiedoilla sinusta tehdään kauppatavaraa Karu muistutus – Säätiedoilla sinusta tehdään kauppatavaraa (23.8.2017 10:31)
Huippusuosittu AccuWeather-sääsovellus on jäänyt kiinni käyttäjän sijainnin paikannuksen mahdollistavan datan keräämisestä, vaikka sovellusta on erikseen kielletty pääsemästä paikkatietoon käsiksi. ....
2 kommenttia
Ostitko tämän kopterin? Se on pakko päivittää viimeistään ensi viikolla Ostitko tämän kopterin? Se on pakko päivittää viimeistään ensi viikolla (23.8.2017 09:00)
Kopteriyhtiö DJI on julkaisee uudelle Spark-minikopterilleen pakollisen ohjelmistopäivityksen, jolla pyritään korjaamaan laitteen virranhallinnassa havaitut virheet. DJI:n mukaan se julkaisee ....
Apple kehittää itsestään ajavaa bussia – Omat työntekijät pääsevät matkustamaan sillä Apple kehittää itsestään ajavaa bussia – Omat työntekijät pääsevät matkustamaan sillä (23.8.2017 08:32)
Apple ei tavoittele ainakaan tällä hetkellä oman itsestään ajavan auton kehittämistä, kertoo The New York Times. Sen sijaan yhtiö keskittyy autojen autonomisen liikkumisen mahdollistavan järjestelmän ....
Netflixin katselu väheni yllättäen 10 prosentilla – Tässä syy Netflixin katselu väheni yllättäen 10 prosentilla – Tässä syy (22.8.2017 11:43)
Luonnonilmiöillä voi olla yllättävän isoja seurauksia verkkopalveluiden toimintaan. Ne voivat häiritä niitä tai jossain tapauksissa jopa lisätä palveluiden käyttöä. Netflixin kohdalla Yhdysvalloissa ....
5 kommenttia

Uutisarkisto