ʵ

Uutiset

Juha-Matti Tilli ei saanut unta – sen sijaan hän sai idean, joka vei Linuxin haavoittuvuuksien jäljille

Juha-Matti Tilli päätti tutkia, voisiko hänen jatko-opintoaiheeseensa liittyvän ongelman ratkaista paremmin. Samalla hän ymmärsi, että aiemmat ratkaisutavat saattoivat olla haavoittuvaisia ja muodostaa tietoturva-aukon.
Aalto University / smartphone and a computer / Photo: Unto Rautio

Työskennellessään verkon tietopakettejakäsittelevien jatko-opintojensa parissa Juha-Matti Tilli kiinnostui harvinaisesta tavasta pilkkoa internetissä liikkuvia suuria tietomääriä verkon yli lähetettäviin palasiin eli IP-fragmentteihin. Hän ryhtyi selvittämään, miten olemassa olevat Linuxin kaltaiset open source -käyttöjärjestelmät kokosivat lähetettyjä fragmentteja tietopaketeiksi ja oli tyytymätön näkemäänsä.

Lähes kaikki järjestelmät näyttivät käyttävän fragmenttien kokoamiseen linkitettyä listaa. Se on tietorakenne, joka tietokoneen on pahimmassa tapauksessa käytävä kohta kohdalta läpi halutun tiedon löytämiseksi. Tietokone pystyy kuitenkin suorittamaan vain tietyn määrän operaatioita sekunnissa. Tietopakettien käsittely saattaa siten vaatia niin monta operaatiota, että pieni määrä mahdollisen hyökkääjän sopivasti luomia paketteja voi saada tietokoneen käyttämään kaiken ajan linkitetyn listan läpikäymiseen, eikä se enää ehdi käsitellä hyödyllistä liikennettä lainkaan.

”Perinteinen palvelunestohyökkäys vaatii noin 100 tietokonetta per hyökkäyksen kohde. Koska harvalla on varaa hankkia tällaista määrää tietokoneita hyökkäystarkoitukseen, hyökkääjä saastuttaa 100 tavallisten käyttäjien tietokonetta. Hyökkäystarkoitukseen luodut IP-paketit vaativat kuitenkin vain noin kolme tietokonetta per kohde eli hyökkäys on jopa 30 kertaa tehokkaampi kuin aiemmin tunnetut hyökkäystavat”, hän havainnollistaa.

”Tällaisen haavoittuvuuden löytäminen tuntui merkittävältä, mutta samalla hämmästelin sitä, miten se oli ylipäätään päästetty syntymään.”

”Eräänä yönä viime kesänä, yrittäessäni nukahtaa, sain radikaalin idean: mitä jos pakettien yhdistelyssä käytetty linkitetty lista korvattaisiin tasapainotetulla hakupuulla? Sen pitäisi olla huomattavasti nopeampi, kuin linkitetty lista, joka saattaa hitautensa vuoksi olla jopa palvelunestohyökkäyksille altistava tietoturvariski.”

Tällaisen haavoittuvuuden löytäminen tuntui merkittävältä, mutta samalla hämmästelin sitä, miten se oli ylipäätään päästetty syntymään.

Juha-Matti Tilli

Tillin saama idea tasapainotetun hakupuun käyttämisestä pilkotun tiedon uudelleenkokoamiseen tarkoittaa sitä, että palat jaetaan kahteen joukkoon, jotka jaetaan edelleen kahden joukkoihin, kunnes joukoissa on enintään yksi tietue. Esimerkiksi 64 tietueen muodostaman joukon tapauksessa jokaisen yksittäisen tietueen läpikäymisen sijaan joukolle on tehtävä kuusi ”vasemmalle vai oikealle” -päätöstä. 64 operaation sijaan tietokone siis suorittaa vain kuusi operaatiota ja suoriutuu tehtävästä siten yli kymmenen kertaa nopeammin kuin linkitettyä listaa käyttämällä. Saavutetun nopeuden ansiosta tietokoneeseen kohdistettu palvelunestohyökkäys vaatisi niin suuren tietopakettimäärän, että se olisi vaikea toteuttaa.

Tilli ryhtyi testaamaan Linuxin nopeutta ja havaitsi, että hänen kehittämänsä idea tasapainotetusta hakupuusta oli huomattavasti käytössä olevaa linkitettyä listaa nopeampi, aivan kuten hän oli arvellutkin. Tehdessään testauksia Tilli havaitsi myös toisen haavoittuvuuden, joka liittyy yleisimpään tapaan pilkkoa tietoa eli TCP-segmentointiin. Hän välitti tiedon havaitsemistaan uhista muun muassa Viestintävirastolle ja Linus Torvaldsille. Myöhemmin paljastui, että osa haavoittuvuuksista koski myös Microsoftin Windows-käyttöjärjestelmää. Sekä Windowsin että Linuxin haavoittuvuudet on nyt korjattu.

Teksti: Linda Koskinen
Kuva: Unto Rautio

  • äٱٳٲ:
  • Julkaistu:
Jaa
URL kopioitu

Lue lisää uutisia

arotor adjustable stiffness test setup
۳ٱ𾱲ٲö, Tutkimus ja taide Julkaistu:

Miljoonarahoitus uuden sukupolven koneteknologian kehittämiseen – tavoitteena tuottavuusloikka useilla vientialoilla

BEST-hankkeessa kehitetään uudenlaisia tiiviste-, laakerointi- ja vaimennusteknologioita
TAIMI-hanke rakentaa tasa-arvoista työelämää. Kuva: Kauppakorkeakoulu Hanken.
Tutkimus ja taide Julkaistu:

TAIMI-hanke rakentaa tasa-arvoista työelämää – kuusivuotinen konsortiohanke etsii ratkaisuja rekrytoinnin ja osaamisen haasteisiin

Tekoäly muuttaa osaamistarpeita, väestö ikääntyy ja työvoimapula syvenee. Samalla kansainvälisten osaajien potentiaali jää Suomessa usein hyödyntämättä. Näihin työelämän haasteisiin vastaa Strategisen tutkimuksen neuvoston rahoittama kuusivuotinen TAIMI-hanke, jota toteuttaa laaja konsortio.
Unite! Seed Fund 2026: Hakemus alkaa 20. tammikuuta. Hakemukset avoinna opiskelijatoimintaan, opetukseen ja tutkimukseen.
۳ٱ𾱲ٲö, Tutkimus ja taide, Opinnot, Yliopisto Julkaistu:

Unite! Seed Fund 2026: Hakukierros avautuu 20. tammikuuta 2026

Tutustu ennakkoon Unite! Seed Fund 2026 -hakukierrokseen. Haku sisältää kolme rahoituslinjaa: opiskelijatoiminta, opetus ja oppiminen sekä tutkimus ja tohtorikoulutus.
Deepika Yadav in the Computer science building in Otaniemi. Photo: Matti Ahlgren.
Nimitykset Julkaistu:

Deepika Yadav hyödyntää teknologiaa naisten terveyden parantamiseksi

Deepika Yadav aloitti äskettäin apulaisprofessorina Aalto-yliopiston tietotekniikan laitoksella. Hän erikoistuu ihmisen ja tietokoneen väliseen vuorovaikutukseen (HCI) sekä vuorovaikutussuunnitteluun terveyden ja hyvinvoinnin alalla.