Kiireellinen tietoturvapäivitys #1304
CodoDerDritte
announced in
Tiedotteet
Replies: 0 comments
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
-
Useat tietoturvayritykset varoittivat Tiistaina 25.6. polyfill.io JavaScript ohjelmakirjaston tietoturvaongelmista. Kirjaston avulla vanhentuneet selaimet on ollut mahdollista saada tukemaan toiminnallisuutta, joka uusissa selaimissa on sisäänrakennettuna.
Polyfill.io hiljattain siirtynyt kiinalaisomistukseen ja on ollut omistajanvaihdoksen vuoksi kriittisessä seurannassa jo jonkin aikaa. Eilisen raportin mukaan kiinalaisyritys on nyt ryhtynyt upottamaan kirjastoon omaa haittakoodiaan.
Tämä niin sanottu toimitusketjuhyökkäys (supply chain attack) on voinut esimerkiksi ohjata käyttäjän tämän tietämättä haittasivustoille tai jopa varastaa tietoja käyttäjän käyttämästä järjestelmästä, eli meidän tapauksessamme Kohasta. Koodi ajetaan tässä tapauksessa käyttäjän selaimella, ei Koha-palvelimilla.
Koha-Suomessa polyfill.io:ta on käytetty OKM raporttipluginissa. Polyfill.io -koodi on Koha-Suomessa poistettu käytöstä keskiviikkona 26.6. klo 8.20.
Tyhjentäkää viipymättä selaimen välimuisti, sivuhistoria, local storage ja evästeet jos olette käyttäneet OKM raporttipluginia! Suosittelemme vahvasti myös Koha-tunnuksen salasanan vaihtamista.
Firefox-selaimessa välimuistin, evästeet ja sivuhistorian voi tyhjentää seuraavasti:
Local storagen tyhjennys vaatii vielä lisäksi:
Beta Was this translation helpful? Give feedback.
All reactions