Haavoittuvuus OpenX -mainospalvelimessa - AfterDawnin mainospalvelimelle tunkeuduttiin

13
Petteri Pyyny

Haavoittuvuus OpenX -mainospalvelimessa - AfterDawnin mainospalvelimelle tunkeuduttiin
Maailman yhdessä käytetyimmistä mainospalvelimista, avoimen lähdekoodin OpenX -palvelimessa on paikkaamaton turvallisuusaukko, joka keskeytti AfterDawnin mainosten välityksen tänään useamman tunnin ajaksi. Tilanne kosketti kaikkia AfterDawnin ylläpitämiä sivustoja, niin suomeksi, englanniksi kuin muillakin kielillä.

Aukkoa käytettiin tiettyjen mainospalvelimen tiedostojen muokkaamiseen ja tämän seurauksena mainosten välitys sivuillamme loppui kokonaan. Mainospalvelimemme on kokonaan muusta järjestelmästämme riippumaton palvelin, joten mitkään muut AfterDawnin osat (kuten varsinaiset web-palvelimet tai tietokanta) eivät auenneet tunkeutujille.

Turvallisuusaukko liittyy OpenX:n käyttämään Open Flash Cart 2-komponenttiin, eikä niinkään itse OpenX:ään itseensä. Aukko on ollut tiedossa jo pidemmän aikaa, mutta sitä ei ole jostain syystä paikattu. Aukon vaikutuksista OpenX:ään -- sekä ohjeet paikan korjaamiseksi ja mahdollisesti jo syntyneiden ongelmien korjaamiseksi -- löytyvät mm. kreativraushen.com:n blogista.



AfterDawnin tapauksessa tunkeutumisen johdosta mainospalvelin vain lopetti toimintansa eikä toimittanut käyttäjille lainkaan mainoksia. Palvelin palautti Chromella "Error 330: (net::ERR_CONTENT_DECODING_FAILED): Unknown error" -virheilmoituksen ja Firefoxilla "Content Encoding Error: The page you are trying to view cannot be shown because it uses an invalid or unsupported form of compression" -virheilmoituksen.

Mainospalvelin on nyt uudelleenasennettu, turvallisuusaukko on paikattu (meidän osaltamme) ja kaikki tunkeutujan tekemät muutokset palveluun on poistettu järjestelmästä. Pahoittelemme tästä mahdollisesti aiheutunutta vaivaa niin käyttäjillemme kuin mainostajillemmekin.

Mikäli ylläpidät OpenX -järjestelmää oman verkkosivusi mainospalvelimena tai tunnet henkilön, joka käyttää OpenX:ää mainospalvelimenaan, suosittelemme paikkaamaan em. turvallisuusaukon välittömästi.


Tilaa Puhelinvertailun uutiskirje!

Lähetämme noin kerran viikossa uutiskirjeen, joka sisältää viikon ajalta tärkeimmät uutisemme.

Tilaamalla uutiskirjeemme hyväksyt sääntömme ja tietosuojakäytäntömme.

Parhaat kännykkätarjoukset

Samsung Galaxy A15 (4G) – hinta laskenut -39%

Samsung Galaxy A15 (4G)
301 € Hobby Hall

Alin hinta viikko sitten: 495 €

Honor 400 Lite – hinta laskenut -35%

Honor 400 Lite
149 € DNA
245 € Hobby Hall
249 € Verkkokauppa.com

Alin hinta viikko sitten: 229 €

Honor X6b (4G) – hinta laskenut -34%

Honor X6b (4G)
99 € Power
99 € Elisa

Alin hinta viikko sitten: 149 €

Google Pixel 9 Pro Fold – hinta laskenut -33%

Google Pixel 9 Pro Fold
1199 € Gigantti
1789 € Elisa
1989 € Proshop

Alin hinta viikko sitten: 1789 €

Kommentit (13)

Azban
Azban

1

Eilen kun availin rss:n kautta afterdawnin uutisia, Eset smart security hälytti troijalaisesta IO.js tiedostosta eräältä sivustolta jonka nimessä mm. viagara jne. Liittyyköhän tapaukseen? Muita sivuja ei ollut auki.

Vastaa
Ozss
Ozss

4

Minä jo luulin, että ylläpito olisi kuunnellut käyttäjiään ja lopettanut tuon todella ärsyttävän mainosten laiton sivustolle. :-) Mainokset tekevät sivustosta todella ärsyttävän ja "rauhattoman" selailla. Mutta turha toive taisi tuo olla. :-(

Vastaa
dRD
dRD

5

Lainaus, alkuperäisen viestin kirjoitti marko2502:

Kaikki mainokset pois vaan :D

Mikään AdBlock tms ei olisi suojannut tilanteelta, jos tunkeutujat olisivat vaihtaneet mainoskoodit joksikin, jota AdBlock ei tunnista ja alkaneet levittämään jonkun 0-day selainaukon kautta ladattavaa virusta automaattisesti käyttäjien koneille.

Lainaus, alkuperäisen viestin kirjoitti Ozss:

Minä jo luulin, että ylläpito olisi kuunnellut käyttäjiään ja lopettanut tuon todella ärsyttävän mainosten laiton sivustolle. :-) Mainokset tekevät sivustosta todella ärsyttävän ja "rauhattoman" selailla. Mutta turha toive taisi tuo olla. :-(

Heti lopetetaan, kun joku ystävällinen sielu alkaa meidän puolesta maksamaan 15 hengen palkat ja kymmenen serverin ylläpitokustannukset :-)

Vastaa
kikuu
kikuu

6

@1 itellä sama juttu Esetin kanssa, aina ku avasi Afterdawnin niin hälytti siitä troijan downloaderista.

Vastaa
power_age
power_age

7

Joo eilen tuli pari hälyä tällaisesta [HTTP Nukesploit Request] ym. tietoa riski korkea, kun vain klikkasin sivustonne yläpalkiin odottelemaan, toiselta sivulta siirtymistä sivullenne.

Pariin otteeseen tuli häly, sitten suljin uTorrentin kun olin sen vasta ladannut ja suorittanut kun olen ilmankin toimeen tullut.

Suljettuani torrent mielenkiinto heräs kokeilla, tuleeko enää hyökkäyksiä ei tullut, en tiedä oliko uTorren ns. osasyylinen kyseiseen, no te varmaan tiedätte asiasta paremmin, tiedoks vain jos jotain apua on, tai sitten asia on selvillä jo.


Vastaa
Michelola
Michelola

9

Lainaus, alkuperäisen viestin kirjoitti user_org:


Tuosta tuli mieleen että edelleen tänne voi ulkopuolinen lisätä sisältöä ulkopuoliselta palvelimelta, esimerkkejä Nokian TJ ketjussa.

mitä sitte? Meniskö internet vähän vammaseks jos kaikki linkit muille palvelimille kiellettäis kaikkialla? Pistä foliohattu päähän se rauhottaa

Vastaa
perhana
perhana

10

Ne on windows serverit sun muut microsoftin tuotteet niin kamalan haavoittuvia ja tietoturvareikiä täynnä...
Toista on linux systeemit ja open soossit, ne on varmoja ja turvallisia...

Vastaa

Kommentoi artikkelia

Pysy aiheessa ja kirjoita asiallisesti. Epäasialliset viestit voidaan poistaa tai niitä voidaan muokata toimituksen harkinnan mukaan.

Haluan ilmoituksen sähköpostitse, kun ketjuun kirjoitetaan uusi viesti.