Tietoturvauutiset ja blogipostaukset

Viestiketju alueella 'Internet, tietoliikenne ja tietoturva' , aloittaja Sampsa, 16.07.2017.

  1. Sampsa

    Sampsa Sysop Ylläpidon jäsen Team PUBG Team Stream Team H2O

    Viestejä:
    7 891
    Rekisteröitynyt:
    13.10.2016
    Tähän ketjuun voi linkittää uusimpia tietoturvauutisia ja blogipostauksia, sekä keskustella niistä. (Edellinen ketju hävisi bittiavaruuteen, jonka takia tämä uusi ketju.)
     
  2. Rantakemisti

    Rantakemisti Moderator Ylläpidon jäsen

    Viestejä:
    2 738
    Rekisteröitynyt:
    18.10.2016
    Laitettu nostoksi! :tup:
     
    Ryydike, Sampsa ja user1435 tykkäävät tästä.
  3. Ryydike

    Ryydike BANNATTU BANNED

    Viestejä:
    974
    Rekisteröitynyt:
    04.11.2016
    user1435 ja Sampsa tykkäävät tästä.
  4. neko

    neko Make ATK Great Again

    Viestejä:
    2 560
    Rekisteröitynyt:
    18.10.2016
    No ihmettelinkin että eikös täällä ollutkaan tällainen ketju.

    Miksi ihmeessä tuo edellinen poistui?
     
  5. Ryydike

    Ryydike BANNATTU BANNED

    Viestejä:
    974
    Rekisteröitynyt:
    04.11.2016
     
  6. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
  7. neko

    neko Make ATK Great Again

    Viestejä:
    2 560
    Rekisteröitynyt:
    18.10.2016
    Liian pitkä juttu meikäläisen ymmärrykselle, joten te viisaammat: onko tavallisen käyttäjän tehtävissä jotain? Esim. ko. juttu koskee kai esim. Samsung Galaxy S7:aa, mitä teen? Otan paniikit? ;)
     
  8. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
    Apple ja Google on näköjään pätsänny tuon Broadpwn jutun.
    About the security content of iOS 10.3.3

    Wi-Fi

    Available for: iPhone 5 and later, iPad 4th generation and later, and iPod touch 6th generation
    Impact: An attacker within range may be able to execute arbitrary code on the Wi-Fi chip
    Description: A memory corruption issue was addressed with improved memory handling.
    CVE-2017-9417: Nitay Artenstein of Exodus Intelligence

    CVE - CVE-2017-9417


    Sitä en tiedä miten tuo valuu eri valmistajien Android laitteisiin.
     
    Viimeksi muokattu: 29.07.2017
  9. olkitu

    olkitu

    Viestejä:
    1 354
    Rekisteröitynyt:
    17.10.2016
    Android Security Bulletin—July 2017  |  Android Open Source Project

    Eli pitäisi luultavasti olla 1.7 tai uudempi Security patch asennettuna. Samsungin omistajilla se on vähän niin ja näin kuten monella muullakin. Pixel / Nexus puhelimet tämän ovat saaneet. Toisaalta tuo ongelma koskee jos on WLAN päällä eli WLAN pois vaan, mihin sitä Suomessa tartteekaan :)
     
  10. Cobolt

    Cobolt

    Viestejä:
    192
    Rekisteröitynyt:
    19.07.2017
    Itsehän en muuta käytäkään kotona kuin wlania :bored:
    Onkohan mitään tietoa milloin muut saa tuon viimeisimmän patchin?
     
  11. olkitu

    olkitu

    Viestejä:
    1 354
    Rekisteröitynyt:
    17.10.2016
    Silloin kun valmistaja julkaisee...

    Sony saanut jo, Nokian Androidit ainakin.... Mutta muuten aikanaan, voi aina valitella valmistajan suuntaan että laittaisivat patchin...
     
  12. leripe

    leripe Ehdotuksia otetaan vastaan

    Viestejä:
    704
    Rekisteröitynyt:
    19.10.2016
    Jos puhelimesi on julkaistu yli vuosi sitten, niin tod näk voit lopettaa jo odottelun. Tai ainakin jos puhelimesi ovh hinta oli alle 400-500e.
     
  13. Cobolt

    Cobolt

    Viestejä:
    192
    Rekisteröitynyt:
    19.07.2017
    Tabletille tarvitsisin, siinä on seiska....samsung, luulisi tulevan patchin jos tarvetta on. Vai koskiko tämä vain puhelimia..
     
  14. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
    Viimeksi muokattu: 13.08.2017
  15. Cobolt

    Cobolt

    Viestejä:
    192
    Rekisteröitynyt:
    19.07.2017
    Mistä näitä numerosarjahirviöitä tavan käyttäjä edes löytää. Omassa tabussa lukee että Androidin tietoturvakorj.taso: 1.toukokuuta 2017
     
  16. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
    Siinä pitäisi varmaan olla heinäkuun tai elokuun Android tietoturvataso. Google paikannut tuon heinäkuun alussa.
    Android Security Bulletin—July 2017  |  Android Open Source Project
     
  17. Pertti Kosunen

    Pertti Kosunen Basic Input/Output System

    Viestejä:
    3 109
    Rekisteröitynyt:
    19.10.2016
    Tämä taitaa koskea vain Googlen "omia" laitteita. Luulisin, että WLAN firmwaret on device treen puolella eli eivät tule Googlelta.
     
  18. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
    Samsung Mobile Security Blog

    Tuossa tuon katoin:

    Google patches include patches up to Android Security Bulletin - August 2017 package.

    The Bulletin (August 2017) contains the following CVE items:
    Critical: CVE-2017-0714, CVE-2017-0715, CVE-2017-0716, CVE-2017-0718, CVE-2017-0719, CVE-2017-0720, CVE-2017-0721, CVE-2017-0722, CVE-2017-0723, CVE-2017-0745, CVE-2017-0407, CVE-2017-9417
    High: CVE-2017-0576, CVE-2016-10286, CVE-2016-10244, CVE-2017-0713, CVE-2017-0724, CVE-2017-0725, CVE-2017-0726, CVE-2017-0727, CVE-2017-0728, CVE-2017-0729, CVE-2017-0730, CVE-2017-0731, CVE-2017-0732, CVE-2017-0733, CVE-2017-0734, CVE-2017-0735, CVE-2017-0736, CVE-2017-0687, CVE-2017-0737
    Moderate: CVE-2017-0583, CVE-2016-5346, CVE-2017-6425, CVE-2016-10236, CVE-2017-6426, CVE-2017-7370, CVE-2017-7372, CVE-2017-7373, CVE-2017-0451, CVE-2017-7308, CVE-2017-8264, CVE-2017-8266, CVE-2017-8268, CVE-2017-8258, CVE-2017-0560, CVE-2017-0712, CVE-2017-0738, CVE-2017-0739
    Low: CVE-2017-0452

    ※ Please see Android Security Bulletin for detailed information on Google patches.

    Toki Broadcom mukana kun koskee sen piirejä...

     
  19. Pertti Kosunen

    Pertti Kosunen Basic Input/Output System

    Viestejä:
    3 109
    Rekisteröitynyt:
    19.10.2016
    Se taitaakin kuulua vendor treen alle. Samsung taitaa siis käyttää Googlen tarjoamaa Broadcom ajuria ja firmwarea.



    Koodi:
    strings /system/vendor/firmware/fw_bcmdhd.bin | tail
    Tuolla komennolla voi tarkistaa onko firmware ajan tasalla eli kesäkuulta tai uudempi. Komento saattaa vaatia, että Busybox on asennettuna.
     
  20. lxmo

    lxmo

    Viestejä:
    118
    Rekisteröitynyt:
    20.10.2016
    Enemmän tai vähemmän tietoturvaan liittyvä uutinen:

    Secret chips in replacement parts can completely hijack your phone’s security

    Eli siis älypuhelimen alkuperäisen, hajonneen näytön tilalle voidaan luonnollisesti vaihtaa uusi näyttöosa, mutta se voikin kaapata näytön lukituskoodisi, ottaa kuvia, asentaa sovelluksia jne. (pahoittelut jos pieniä asiavirheitä, en ole koskaan ollut kympin oppilas englannin kielessä)
     
  21. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
  22. Cobolt

    Cobolt

    Viestejä:
    192
    Rekisteröitynyt:
    19.07.2017
  23. neko

    neko Make ATK Great Again

    Viestejä:
    2 560
    Rekisteröitynyt:
    18.10.2016
  24. leripe

    leripe Ehdotuksia otetaan vastaan

    Viestejä:
    704
    Rekisteröitynyt:
    19.10.2016
    Ja suurinosa käyttäjistä painelee vaan yesyesyesnextnextfinish.
    Applella on kyllä tuo sovelluspuoli ja kauppa paljon paremmassa gripissä.
     
    user1435 tykkää tästä.
  25. Ormu

    Ormu

    Viestejä:
    1 402
    Rekisteröitynyt:
    17.10.2016
    Olisikohan ensimmäinen järkevä askel haittaohjelmia vastaan ihan se, että Google kieltäisi tällaisten käytön? Googlen laillinen sovelluskauppa on tehty niin helpoksi, että piratismillakaan on hankala perustella näitä.

    Edellyttääkö Google, että ohjelmien lähdekoodi on heidän tarkastettavissaan?
     
    lxmo tykkää tästä.
  26. Vauhtimursu

    Vauhtimursu Vieras (tunnus poistettu)

    Hälytyskellojen pitäiäs soida jo siinä vaiheessa, jos puhelimesta löytyy googleappsit ja kauppa :) Google on itsessään jo iso julkisesti lymyilevä troijalainen. Saati sitten vielä että ihmiset tuonne laittaa sovelluksia saataville niin kellään ei ole varmuutta mistään. No se on näköjään 2000lukua eikä sille mitään mahda.

    edit: Mahtaapas, onneksi on custom romit ilman googlea , harmittaa eniten tässä se että vaatii hirveän määrän opettelua jos haluat huolehtia yksityisyydestä. Kun sen pitäis olla niin enemmänkin että jo päätelaitteen liittäminen verkkoon olisi tässä vaiheessa yksityisyys sillä tasolla kun sen kuuluisi olla. Nyt yksityisyys on tehty lähes mahdottomaksi tavalliselle ihmiselle jota ei tietotekniikka niin kiinnosta mutta ei haluais siltikää luopua helpolla omasta yksityisyydestään. Pikkusen menee väärinpäin :(
     
    Viimeksi muokannut ylläpidon jäsen: 26.08.2017
  27. dragon age

    dragon age

    Viestejä:
    687
    Rekisteröitynyt:
    18.10.2016
    Kyllä näin on. Jos ei kyseenalaista eikä vastusta mitään vakoilua eikä muutakaan hämäperäistä touhua, niin silloin ei välitä yksityisyydestä eikä mistään muustakaan ja kulkee vain massojen mukana.
    Ei vielä edes tiedetä miten vakoilua tulevaisuudessa voidaan mahdollisesti haitallisesti hyödyntää...
     
  28. Vauhtimursu

    Vauhtimursu Vieras (tunnus poistettu)

    Nyt turun tero tapaus saattaa vain olla lopullinen kuolinisku verkon yksityisyydelle...pahoin pelkään että kohta ei vpn enää auta.

    En nyt löydä äkkiseltään mistään mitään.

    "Poliittisella tasolla esillä ovat toistaiseksi tiedustelulainsäädännön muuttaminen"
     
    Viimeksi muokannut ylläpidon jäsen: 26.08.2017
  29. escalibur

    escalibur ”Tietäjät, ne tietää.” Ylläpidon jäsen

    Viestejä:
    4 216
    Rekisteröitynyt:
    17.10.2016
  30. neko

    neko Make ATK Great Again

    Viestejä:
    2 560
    Rekisteröitynyt:
    18.10.2016
    Kaikkea ne keksii.
     
  31. Ryydike

    Ryydike BANNATTU BANNED

    Viestejä:
    974
    Rekisteröitynyt:
    04.11.2016
    Raha on hyvä motivaattori.
     
  32. escalibur

    escalibur ”Tietäjät, ne tietää.” Ylläpidon jäsen

    Viestejä:
    4 216
    Rekisteröitynyt:
    17.10.2016
  33. Obi-Lan

    Obi-Lan ¯\_(ツ)_/¯

    Viestejä:
    766
    Rekisteröitynyt:
    17.10.2016
    Apache Strutsissa on aukko, mikä mahdollistaa ilmeisesti about suoraan minkä tahansa koodin ajamisen www serverillä:

    lgtm

    Listattu aika isoja firmoja tuolla.
     
  34. escalibur

    escalibur ”Tietäjät, ne tietää.” Ylläpidon jäsen

    Viestejä:
    4 216
    Rekisteröitynyt:
    17.10.2016


    :)
     
  35. leripe

    leripe Ehdotuksia otetaan vastaan

    Viestejä:
    704
    Rekisteröitynyt:
    19.10.2016
    Fakenews?

    "
    ‍✈️
    ‍✈️ @pyla924
    ·
    5 Sep
    Replying to @MelTajon and @LeoDuffOff
    Wait a minute
    In the démonstration mode, the Phone unclocks what ever the face, so it's not a security issue here"
     
  36. user9999

    user9999 Platinum-jäsen

    Viestejä:
    1 392
    Rekisteröitynyt:
    17.10.2016
  37. jarif

    jarif

    Viestejä:
    445
    Rekisteröitynyt:
    01.01.2017
    Juu. Jotkin softat ne vain elää eikä kuole millään vaikka aika olisi ajanut ohi. Itse koodasin Strutsilla joskus 2005...
     
  38. leripe

    leripe Ehdotuksia otetaan vastaan

    Viestejä:
    704
    Rekisteröitynyt:
    19.10.2016
    Hackers Can Silently Control Siri, Alexa & Other Voice Assistants Using Ultrasound


    What's scary?
    DolphinAttack works on just about anything including Siri, Google Assistant, Samsung S Voice, Huawei HiVoice, Cortana, and Alexa, on devices such as smartphones, iPads, MacBooks, Amazon Echo and even an Audi Q3—total 16 devices and 7 systems.

    What's even worse?
    The inaudible voice commands can be accurately "interpreted by the SR [speech recognition] systems on all the tested hardware" and work even if the attacker has no direct access to your device and you have taken all the necessary security precautions.
     
  39. =JP=

    =JP=

    Viestejä:
    1 358
    Rekisteröitynyt:
    20.10.2016
    Beware of the Bashware: A New Method for Any Malware to Bypass Security Solutions - Check Point Research

    We have recently found a new and alarming method that allows any known malware to bypass even the most common security solutions, such as next generation anti-viruses, inspection tools, and anti-ransomware. This technique, dubbed Bashware, leverages a new Windows 10 feature called Subsystem for Linux (WSL), which recently exited Beta and is now a fully supported Windows feature.

    Tämä ei siis ole mitenkään laajamittainen ongelma, koska hirveän monella tuo ei ole käytössä ja vaatii siis käyttäjän asennuksen (WSL).
     
  40. mikkelson

    mikkelson

    Viestejä:
    1 556
    Rekisteröitynyt:
    17.10.2016
    Haavoittuvuus 029/2017: Vakavia haavoittuvuuksia Bluetooth-toteutuksissa

    Aika paljon on maailmalla vanhoja laitteita (varsinkin puhelimia) joihin ei enään tietoturvapäivityksiä jaella, joten koskettaa hyvin laajalti ja hyökkäys ei vaadi käyttäjältä mitään toimia.
     
  41. Kerosiini

    Kerosiini

    Viestejä:
    784
    Rekisteröitynyt:
    20.02.2017
    Ottamalla bluetoothin pois päältä onneksi suojaa, joten kokolailla kaikki muut paitsi bluetoothilla aktiivisesti musiikkia kuuntelevat ovat turvassa.
     
    lxmo tykkää tästä.
  42. mikkelson

    mikkelson

    Viestejä:
    1 556
    Rekisteröitynyt:
    17.10.2016
    Bluetooth kaiuttimet/kuulokkeet ja handsfreet taitaa olla se yleisin käyttökohde, mutta on varmasti paljon ihmisiä joilla tuo bluetooth on oletuksena päällä vaikkei sitä käyttäisikään.

    Täällä oli vielä uutisjuttu aiheesta:

    Bluetooth-laitteissa paha haavoittuvuus: 5,3 miljardia laitetta vaarassa, haittaohjelma leviää itsestään
     
    lxmo tykkää tästä.
  43. jarif

    jarif

    Viestejä:
    445
    Rekisteröitynyt:
    01.01.2017
    Jaa-a. Linux, Android, Windows, Mac turvassa päivityksillä, mutta miten mahtaa olla tuo mun Belkin BT vastaanotin, joka on stereon kyljessä? Siihen ei päivityksiä taida saada millään ilveellä.
     
  44. Ormu

    Ormu

    Viestejä:
    1 402
    Rekisteröitynyt:
    17.10.2016
    En minä Bluetoothista paljoa tiedä, mutta vähän siihen suuntaan olen ymmärtänyt, että sen tietoturva ei ylipäätään ole erityisen korkealla tasolla. Saa nähdä, tuleeko tästä vielä ruma epidemia.
     
  45. miloytyn

    miloytyn

    Viestejä:
    443
    Rekisteröitynyt:
    19.10.2016
    Nuo on toteutuskohtaisia bugeja ei itse speksissä, joten ei pitäisi olla ongelma suurimmassa osassa sulautettuja laitteita.
     
    jarif tykkää tästä.
  46. Mestaritonttu

    Mestaritonttu

    Viestejä:
    1 616
    Rekisteröitynyt:
    21.10.2016
    Siis ovatko kaikki laitteet mukaanlukien pc:t ja macit joissa bluetooth- adapteri on, haavoittuvaisia vaikka ei käyttäisikään sen tyyppisiä laitteita, jos
    adapteria ei ole poistettu käytöstä?
     
  47. =JP=

    =JP=

    Viestejä:
    1 358
    Rekisteröitynyt:
    20.10.2016
    Ainakin tuo official softa, jolla voi tsekata oman laitteen, näyttäisi osaavan myös skannata ympärillä olevat laitteet, jotka haavoittuvaisia. Että eikus testaamaan itse:
    BlueBorne Vulnerability Scanner by Armis – Android-sovellukset Google Playssa

    Mutta jokaikinen laite, jossa on BT päällä, on haavoittuvainen (ja ei päivitetty järjestelmää), mutta miten paljon älyä siinä laitteessa on määrää saako siitä mitään hyödyllistä irti.

    Pitänee kaivaa vanha työkalu esiin ja testailla
    Project Ubertooth - Ubertooth One
     
    Viimeksi muokattu: 17.09.2017
  48. miloytyn

    miloytyn

    Viestejä:
    443
    Rekisteröitynyt:
    19.10.2016
    Edelleen ei ihan nyt näinkään. Jokainen patchaamaton Windowssia, Linuxia, Androidia tai iOS:ia käyttävä laite on haavoittuva vaikkei Bluetoothia mitenkään aktiivisesti käytä, mutta se on päällä. Sen sijaan lukemattomat muut laitteet mitkä käyttävät Bluetoothia eivät ole haavoittuvaisia.