LinkedIn-työkalupalkki haavoittui erittäin vakavasti
LinkedIn-verkkopalvelun selaintyökalupalkin paikkaamaton turva-aukko mahdollistaa vihamielisen koodin ajamisen selaimessa.
LinkedIn on saman alan ammattilaisten verkostoitumiseen tarkoitettu sivusto, jossa käyttäjät voivat etsiä osaajia ja työpaikan vaihdosta kiinnostuneita samanlaisista työtehtävistä kiinnostuneita henkilöitä.
Työkalupalkin avulla esimerkiksi yleisimmät hakutoiminnot onnistuvat vierailematta itse sivustolla. Työkalupalkki myös kertoo Gmail- ja Hotmail-viesteistä esiintyykö lähettäjä käyttäjän omassa LinkedIn-verkostossa.
Tanskalaisen tietoturvayhti Secunian tänään julkaisema varoitus luokittelee turva-aukon luokkaan äärmmäisen kriittinen. Viisiportaisen luokitusasteikon korkeimmalle tasolle luokitellaan vuosittain ainoastaan alle 0,7 prosenttia haavoittuvuuksista.
Teknisesti aukko on työkalupalkin activex- komponentin eli dll-kirjastotiedoston tavassa käsitellä tiettyjä hakutoimintoja. Niin ikään tänään julkaistu julkinen hyödyntämiskoodi lisää aukon vakavuutta.
Tarkka haavoittuva versio on LinkedIn Browser Toolbar 3.0.2.1098, kertovat aukon havainneet Jared DeMott ja Justin Seitz michiganilaisesta VDA Labs -yhtiöstä.
Haavoittuvuus koskee ainoastaan työkalupalkin Internet Explorer -versiota. Mozilla Firefoxin LinkedIn-toiminnallisuus on toteutettu selaimen sisäisen hakupalkin avulla.
Juha-Matti Laurio


