Znanost in tehnologija

Bo treba kmalu tudi hladilnike in televizorje posodabljati tako kot računalnike?

Ljubljana, 17. 02. 2016 09.50 |

PREDVIDEN ČAS BRANJA: 4 min

Strokovnjaki so odkrili veliko pomanjkljivost v funkciji zbirke odprtokodne programske opreme (glibc), ki je ključen del vsakega odprtokodnega operacijskega sistema Linux. Večji operacijski sistemi, kot sta Windows ali OS X, temu hrošču niso podvrženi, a morate biti vseeno pazljivi glede manjših povezanih naprav, kot so routerji.

Strokovnjaki opozarjajo, da so odkrili veliko pomanjkljivost v računalniški varnosti, ki lahko prizadene več sto tisoč naprav in aplikacij. Zaradi narave hrošča je sicer izjemno težko natančneje oceniti, kako resno težavo predstavlja. "Mnogo ljudi v tem trenutku teka naokrog in skuša ugotoviti, če gre res za katastrofo ali pa smo se izognili krogli," je za BBC dejal varnostni strokovnjak Alan Woodward.

Kaj prizadene napaka?

"Napaka prizadene Linux strežnike, delovne postaje in druge naprave. Na Windows računalnike in Applove naprave (OSX in iOS) ne vpliva oziroma tam napaka sploh ni prisotna. Tudi Android telefoni privzeto ne uporabljajo ranljive programske knjižnice in bi moral potencialni napadalec najprej uporabnika prepričati v namestitev dodatne komponente. Ker veliko naprav v "internetu stvari" dejansko uporablja posebej prirejene Linux distribucije, je možno, da se napaka manifestira tudi tam," je pojasnil Gorazd Božič z nacionalnega odzivnega centra za obravnavo incidentov s področja varnosti elektronskih omrežij in informacij SI-CERT.

Popravek je že na voljo

Googlovi inženirji, ki sodelujejo z varnostnimi inženirji podjetja Red Hat, so že izdali popravek (program, ki odpravi znane hrošče). Zdaj je na izdelovalcih ter skupnostjo za operacijskim sistemom Linux, da čim prej izdajo popravek za prizadeto programsko opremo in naprave.

koda
koda FOTO: Thinkstock

V blog zapisu, ki pojasnjuje odkritje hrošča, je Googlova ekipa podrobno opisala, kako lahko hekerji pomanjkljivost v nekaterih pogosto uporabljenih kodah izkoristijo tako, da pridobijo oddaljen dostop do naprav (naj je to računalnik, internetni usmerjevalnik – router, ali kakšna druga povezana naprava).

Koda se lahko nahaja tudi znotraj tako imenovanih gradbenih elementov spleta – programskih jezikov, kot sta PHP in Python – lahko pa so prizadeti tudi sistemi, ki jih uporabljamo, ko se prijavljamo na spletne strani ali dostopamo do elektronske pošte.

"Ne gre za grozovito usoden scenarij," je za BBC dejal varnostni raziskovalec Kenneth White. "Res pa je, da obstaja velika možnost, da je ogrožen velik del storitev, povezanih s spletom, ki jih lahko hekerji napadejo in zrušijo, ali še huje, jih upravljajo na daljavo."

Dejal je, da sicer ne vedo, da bi že kdo izrabil to pomanjkljivost in napadel kodo, a je gotovo, da se bodo hekerji trudili to storiti.

Oddaljeno upravljanje

Hrošča najdemo v funkciji zbirke odprtokodne programske opreme (glibc), ki je nujen in ključen del vsakega odprtokodnega operacijskega sistema Linux.

Specifična funkcija je iskanje domen. Koda za iskanje domen v glibcu vsebuje hrošč, ki bi hekerjem lahko omogočal, da v spomin naprave vstavijo kodo, na podlagi tega pa bi lahko izvajali napade, kot je oddaljeno upravljanje naprave preko interneta.

V Googlu pravijo, da je to napako zelo težko izkoristiti, čeprav so njihovi inženirji ugotovili, kako lahko to storijo. Zaradi očitnih varnostnih razlogov tega seveda niso razkrili.

Resnost težave je težko oceniti, ker je nejasno, koliko naprav in sistemov uporablja kodo glibc. Na primer, naprave, ki uporabljajo Googlov Android, uporabljajo nadomestno knjižnico, ki tem napadom ni povržena. A več sto tisoč uporabnikov je lahko, zato proizvajalce pozivajo, naj svoje sisteme testirajo.

Večji operacijski sistemi kot sta Windows ali OS X sicer res niso podvrženi temu hrošču, a morate biti vseeno pazljivi glede manjših povezanih naprav, kot so routerji.

Večina bo v kratkem času odpravila ranljivost preko rednih posodobitev

"Čeprav se lahko sliši grozno, pa bi želeli opozoriti, da smo v preteklih nekaj letih lahko spremljali ranljivosti, ki so bile zelo izpostavljene: Heartbleed, Shellshock in Stagefright. Za vsako od njih se je špekuliralo, da bo pretresla internet, če ne že kar pomenila nekakšne apokapilse. V teh primerih se je izkazalo, da so bile negativne projekcije pretirane. Linux sistem ima vključen utečen sistem nadgrajevanja sistemov in pričakujemo, da bodo skrbniki večino strežnikov in naprav nadgradili. Zaenkrat tudi še nimamo informacij, ki bi kazale na aktivno izkoriščanje te napake," je pojasnil Božič.

Povedal je, da bo večina ranljivih sistemov na internetu v kratkem času preko rednih posodobitev ranljivost odpravila, ob tem pa opozoril na pomembnost posodabljanja programske opreme. "Navadili smo se, da moramo na računalnikih redno posodabljati programsko opremo. Si predstavljate, da boste enako morali početi tudi s hladilnikom, televizorjem, alarmno napravo v hiši, avtomobilom, plinsko pečjo in baby monitorjem?" je še dodal v razmislek.

Zaskrbljujoče je, da so na to pomanjkljivost ekipo, ki vzdržuje glibc, opozorili že julija lani, a so to nalogo označili za manj pomembno, zato te napake še niso odpravili.

To pomanjkljivost primerjajo s Shellshockom, hroščem odkritim leta 2014, ki je prizadel ogromno število naprav.
Ta hrošč, ki so ga odkrili v glibcu, je sicer prisoten že od leta 2008, pravijo strokovnjaki.

  • krovni2
  • PRALNI STROJ
  • SESALNIK
  • ČISTILEC
  • klima
  • tv
  • ura
  • skiro
  • kosilnica
  • krovni

KOMENTARJI (44)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

ZeroQL
19. 03. 2016 08.31
nadgrajevanje racunalnikov je priporocljivo ni pa vedno nujno, ponavadi nadgradnje prinesejo poleg dobrih stvari tudi kaksne posodobitve, katere rade nagajajo in povzrocajo tezave. moj primer imam windowse 10 pred posodobitvam delalo vse normalno potem pa non stop wifi prekinja kadar se mu zahoce. Da bi mogu pa se belo tehniko posodabljat mislem os kateri bi bil na njih... si sploh nocem predstavljat kaj bi slo lahko vse narobe. Americani pravjo ce nekaj deluje tega ne popravljaj:)
jamajaka
20. 02. 2016 18.00
halo tonemo počasi ampak z veliko hitrostjo
kol5
18. 02. 2016 19.02
+3
SRAMOTA kako skrbi naša država za male ljudi ---ni problem programirati hladilnik ampak sebe kako za 40let dela in z 450€ ob vseh ostalih stroških še kaj za v hladilnik kupit. Pokojninska reforma ZPIZ2 (Vizjak) je tako oklestila delavske pokjnine da je boljše če se priključimo migrantom vsaj lačni ne bomo in ni potrebno plačevati ostalih položnic. Bejbi bum generacija ki gre sedaj v pokoj so večinoma delavci kateri so v 70--80--90-- 2000 držali gospodarstvo v pravi kondiciji sedaj jim pa ta nova oblast niti ne nameni za dostojno preživetje ob tem ko se kvazi elita valja v denarju. SRAMORA
nikhrast
18. 02. 2016 16.04
+2
Koliko problemov boste še imeli ko pridejo ven brezšoferski avtomobili. Kaj pa plačevanje brez gotovine? Pa znate programirati termostat doma, štiri različne temperatura na dan. Pa...
cool1
18. 02. 2016 16.03
+3
Ker ne bomo imeli denarja , da bi plačali elektriko, si bom izkopal zemljanko in imel živila pod zemljo, saj hladilnik brez plačane elektrike mi tako ne bo deloval .....kot v starih časih bo , fajn !
Kolani
18. 02. 2016 12.19
+9
Na koncu, bomo cele dneve doma samo posodabljali in nastavljali sisteme. No, vsaj eni bodo. Drugi bomo lepo uživali v naravi.
ONniON
18. 02. 2016 12.23
+3
tako je,človek se naj vrača k svojemu bistvu
morjeblata
18. 02. 2016 12.00
+9
Kje so časi , ko se je v kvaliteto naprave štela tudi zanesljivost in dolga doba delovanja ?
mastablasta
18. 02. 2016 11.53
samo ta hrošč v glibc je menda precej težje izkoristit za napad. ampak nič zato... popravek je zunaj in unattended updates ga bo namesti.
ONniON
18. 02. 2016 11.46
+9
vtaknite si nekam to svojo tehnologijo
Ramzess
17. 02. 2016 17.57
+0
Nadgradnja naprave in nadgradnja računalniškega sistema v njej sta dve različni zadevi, čeprav soodvisni.
slovenc59
17. 02. 2016 17.38
+11
Ena od največjih neumnosti kar si jih moreš zamisliti ! Hladilnik v internet.......Pa ne da bi bilk proti novotarijam, potrebe za to ni ! Vsaj pametne ne !
ni_mi_vse_eno
17. 02. 2016 21.51
-1
binmister
17. 02. 2016 17.09
+20
Bolj pogosteje bi morali posodabljati vlado in poslance mogoče bi se kaj premaknilo ampak dvomim
ni_mi_vse_eno
17. 02. 2016 21.50
+1
Naj vsak slovenec vlada eno uro, pa da vidimo kdo je zmožen v najkrajšem času največ pokrast. :)
crazyHorse
17. 02. 2016 15.10
+0
eni mate pa komentarje kakor vase babice ko so prvic videle TV aparat ...
ni_mi_vse_eno
17. 02. 2016 14.07
-1
Samo če boste kupili windows gospodinjske aparate. Pri applih to poteka avtomatsko. :)
BožidarMacur
17. 02. 2016 13.59
+24
Prihaja časi ali bomo sploh kaj dali še v hladilnik...
ni_mi_vse_eno
17. 02. 2016 14.15
+3
Prihajajo časi sesutja naše civilizacije. Aksiom stalne eksponentne rasti prihaja na plato in gleda v globok prepad. (Dr. Tainter: Collapse Of Complex Societies)
cool1
17. 02. 2016 13.57
+25
Če boš imel preveč v hladilniku, bo ta pametni hladnilnik sam javil na davčno ....pa še kam !
babicagrenajug
17. 02. 2016 13.48
+9
Mi posodabljamo hladilnik v Šparu.
Karantanija
17. 02. 2016 12.06
+3
Je pa lepo, da ste "v nebo vpijoč" naslov spremenili. Hvala!
Menes
17. 02. 2016 10.59
+13
Lahko bi se že naučili, da glagola PRIZADATI ni, ampak samo prizadeti. Obstajata glagola zadati in zadeti, ampak to je spet druga zgodba.
fosho
17. 02. 2016 11.10
-8
Ne vem, kako imate tako vsevedni, razgledani, pametni, ohinsploh nadljudje čas, da ždite na takšnih portalih. Si predstavljam, da imate početi pomembnejše reči.
Karantanija
17. 02. 2016 11.24
+16
Za to ni potrebno imeti čas, to te enostavno ZADENE v srce, ker ta beseda ni prava, ta "ZADANE" se je razpasel po vseh portalih, na TV, v raznih reklamah, pesmih. To besedo veselo uporabljajo tudi novinarji, ki bi morali najbolj poznati slovenski jezik. Govori jo že vsa Ljubljana in okolica, drugje te besede ne uporabljamo. Včasih slišimo: Vsaka srečka ZADANE. Pa vas vprašam, ali si na srečko ZADAL ali si ZADEL? Vem, jezik se spreminja in prav je tako. Tole pa je zame popačenje besede in jezika.
fosho
17. 02. 2016 11.45
-6
Na štajerskem govorimo, da te nekaj prizadane (ne prizadene), če si užaljen, žalosten... Ni to ljubljanska stvar.
Karantanija
17. 02. 2016 12.03
+9
No, potem je prišlo že do vas, ampak, ni prav. Te besede tudi ne najdemo v SSKJ. Lep dan, naj vas vreme preveč ne PRIZADENE! Kakor tudi moje pisanje ne. Je samo dobronamerno. Tako kot pri matematiki, fiziki, kemiji in še kje, so in morajo biti tudi v slovenskem jeziku neka pravila in prav je, da se tega zavedamo in ne pustimo popačiti svoj lastni materni jezik! Lep pozdrav iz Štajerske
fosho
17. 02. 2016 12.10
+3
Seveda, hvala za opozorilo, očitno se je beseda toliko razpasla, da nas veliko verjame, da je pravilna in se nam 'prizadene' nekako sliši napačno. Zanimiva stvar je jezik. Se strinjam z zadnjim stavkom, seveda.
matejcko
17. 02. 2016 12.12
+0
@fosho, očitno tudi tebi ne manjka prostega časa, pa ti bil prizadet ali ne....
fosho
17. 02. 2016 12.41
+0
Uf, js ga imam dovolj, tega ne tajim, ampak se zato še ne spuščam v vsako napako ljudi, ki ga imajo manj, ki se torej zmotijo na delovnem mestu, ker smo vsi ljudje. Seveda se je pa lahko obešati na tuje napake, da zmanjšamo svoje ;)
Urko Zurko
17. 02. 2016 10.45
+23
NIč drugega kot reklama za Microsoft. Očitno jim stranke uhajajo na druge OSe.