Nya egenskaper i provvyn

En uppdatering för med sig två nya egenskaper i provvyn. De nya egenskaperna underlättar avläggandet av proven:

  • Till vänster om provuppgifterna på uppgiftsfliken visas en innehållsförteckning för provet. Detta gör det lättare att röra sig i provet. I innehållsförteckningen visas också vilka uppgifter examinanden redan har besvarat och varnas ifall något av svaren överstiger den maximala längd som eventuellt angetts för uppgiften ifråga. Innehållsförteckningen anpassas till fönsterstorleken. Innehållsförteckningen visas inte i prov som avläggs med hjälpmedel för synskadade, eftersom dess funktion överlappar funktionerna i hjälpmedlen för synskadade.

    Bild: Skärmdump ur ett modellprov som visar innehållsförteckningen
  • Examinanden kan nu om hen så önskar öppna svarsrutan i helskärmsläge genom att klicka på den ikon som finns i övre hörnet av svarsrutan. Alla de verktyg som finns i svarsrutan finns tillgängliga också i helskärmsläget. Svaret examinanden skriver sparas automatiskt på servern utan att examinanden själv måste komma ihåg att spara svaret. I helskärmsläget visas uppgiften ifråga. Helskärmsläget kan stängas genom att på nytt klicka på ikonen i det övre hörnet.

    Bild: Öppning av helskärmsläget

    Bild: Stängning av helskärmsläget

Egenskaperna tas i bruk i Abitti i de övningsprov som laddas ned från tjänsten efter att den nya versionen getts ut. De nya egenskaperna kommer också att finnas i höstens studentexamensprov. Själva avläggandet av proven ändrar inte, och proven kan fortfarande avläggas utan att man använder sig av de egenskaper som nu införs.

 

Den nya versionen motsvarar den Abitti som användes i höstens exam

Den version av Abitti (ABITTI2332G och SERVER2332I) som idag ges ut motsvarar den version som används i höstens studentexamensprov. Ett nytt startalternativ (Nihonium) förbättrar stödet för trådlösa provnät på vissa datorer. Vissa andra tekniska förbättringar har också gjorts.

Den version som nu ges ut är kompatibel med de Abittiversioner som getts ut i oktober 2022 eller senare.

 

Vad ändras i juni

Följande ändringar som påverkar användningen av Abitti kommer att göras i juni.

Editorn och förhandsgranskningen för det gamla formatet faller bort

Editorn som används för att göra upp prov i det gamla MEB-provformatet tas ur bruk torsdagen 8.6. Efter detta kan prov endast göras upp med editorn Bertta eller genom att ladda upp prov med knappen Hämta prov[LR(1] . Förhandsgranskningen av prov i det gamla formatet faller också bort.

De prov som gjorts i det gamla provformatet kommer fortfarande att finnas kvar i Abitti. Prov i det gamla formatet kan fortfarande laddas upp med knappen Hämta prov och enskilda uppgifter kan kopieras över till nya prov med funktionen för kopiering av uppgifter i editorn Bertta.

Vi meddelade om denna förändring 1.9.2022. Vi har ännu inte fattat beslut om när möjligheten att ladda upp nya MEB-prov med knappen hämta prov faller bort eller när alla prov i MEB-formatet tas bort ur Abitti.

Abitti ur bruk 20.6.

Underhållsarbeten görs i Abitti tisdagen 20.6. På grund av detta kommer det att vara ett flera timmar långt avbrott i tjänsten med början efter kl. nio på förmiddagen. Prov kan ordnas också under avbrottet, men provuppgifterna måste laddas ned dagen innan. Det kommer troligen att vara möjligt att bedöma prov redan på tisdag eftermiddag.

 

Abitti-stödet önskar alla semesterfirare en riktigt god undervisningsfri period eller semester!

Störning i Abitti – problemet utreds

En funktionsstörning hindrar för tillfället användningen av tjänsten oma.abitti.fi. Prov som tidigare laddats ned kan hållas, men provprestationerna kan för tillfället inte laddas upp i tjänsten.

Nämnden beklagar störningen.

 

Uppdatering 30.5.2023 kl. 12.14

ABITTI FUNGERAR IGEN – VI FÖLJER MED LÄGET

Problemen med tjänsten oma.abitti.fi har åtminstone för tillfället åtgärdats och tjänsten fungerar igen. Störningen berodde på att databasserverns minne inte fungerade tillräckligt snabbt. Minneskapaciteten har nu höjts och tjänsten startats om, varefter den igen har fungerat som normalt. 

Vi följer med läget.

Små uppdateringar i den nya Abittiversionen

De nya Abittiversionerna som ges ut idag innehåller några små förbättringar. Otavas MAOL digitala tabeller har uppdaterats och anvisningarna för provmiljön är nu mer tillgängliga.

På tekniksidan har firmware-filerna för några apparater uppdaterats. Efter uppdateringarna fungerar vissa wifi- och ljudkretsar bättre än tidigare.

Dessutom har två datasäkerhetsuppdateringar gjorts på examinandpinnen.

  • Det var tidigare möjligt att använda rättstavningskontroll på engelska i Libre Office. Detta har nu förhindrats. Tack till Santtu Savola som upptäckte denna egenskap.
  • Det är möjligt att se namnen på de wifinät som datorn upptäcker. Det är möjligt att använda dessa namn för att förmedla information till examinanden. Möjligheterna att utnyttja denna attackmetod i studentexamensproven ökar hela tiden då gymnasierna övergår till att använda trådlösa examensnätverk. Den nya Abittiversionen döljer namnet på alla nät för användaren ifall de är längre än 20 tecken. I studentexamensproven kommer filtret att vara ännu striktare. Tack till Mika K som meddelade om denna möjlighet och beskrev flera sätt att utnyttja den.

Versionerna som nu ges ut kan användas tillsammans med de versioner som getts ut i oktober 2022 eller senare.

Den nya Abitti-versionen är lämpar sig för att testa vårens examensarrangemang

Abitti-versionerna som publicerats idag (ABITTI2307P och SERVER2307S) lämpar sig för att testa arrangemangen inför vårens studentexamen.

Följande fixar har gjorts i examinandens dator:

  • 3D-visningen av GeoGebra 5 och MarvinSketchs MarvinSpace, som gör att strukturella modeller kan ses i tre dimensioner, har fixats i examinandens pinne.
  • I version ABITTI2302L slutade ljudet i examinandens dator att fungera när användargränssnittets språket ändrades till svenska. Denna bugg har åtgärdats.
  • I vissa övningsprov har ljudfiler påträffats, som har inkluderat videoinnehåll. Tidigare har sådana filer inte fungerat som inspelningar med begränsad lyssning. Nu spelas bara ljudet från inspelningarna och allt videoinnehåll ignoreras.

Loggdata som skickas från examinandens dator till provlokalens server är krypterad, vilket gör det svårt att avlyssna datatrafiken. Trots detta kommer versionerna som publiceras nu att fungera med Abitti-versionerna som publicerades i oktober 2022 och senare.

Läs mera:

Nya Abitti motsvarar vårens studentexamenspinne och åtgärdar sårbarheter i datasäkerheten

Abitti-versionen som publiceras idag är den sista som publiceras innan vårens studentexamen. Den innehåller endast en synlig ändring för examinander: när du öppnar en PDF-fil som är bilaga till prov, är det lätt att öppna bilagan med ett annat program än webbläsaren (t.ex. Okular).

Tre datasäkerhetssårbarheter har åtgärdats i den nu publicerade Abitti, varav den allvarligaste gjorde det möjligt att logga in på provet med fel personbeteckning.

Den nya versionen är kompatibel med Abitti-versionerna som publicerats efter vecka 43 år 2022:

  • ABITTI 2243K, 2244B, 22451
  • SERVER 22436, 2244T

Sårbarheterna hittades under ett evenemang för hackare

Säkerhetshålen hittades i HackDay-tävlingen som anordnades av LokalTapiola för så kallade white hat-hackare den 15.10.2022. Studentexamensnämnden har behandlat resultaten enligt sin normala politik så att de publiceras inom tre månader från kungörandet. På grund av hackerevenemangets konfidentiella karaktär känner Studentexamensnämnden inte till namnen på alla de team och teammedlemmar som hittade sårbarheterna.

Studentexamensnämnden tackar LokalTapiola och alla de som rapporterat sårbarheter.

Nedan följer kortfattade beskrivningar av de nu åtgärdade sårbarheterna.

1. Det var möjligt att logga in på provet med fel personbeteckning

Vid inloggning i Abitti används examinandens personbeteckning som övervakaren kontrollerar och ger examinanden en bekräftelsekod att ange i inloggningsvyn. Vid attacken loggar man in i provsystemet genom att maskinellt ange personbeteckningen och verifieringskoden tills rätt kombination hittas (brute force). På detta sätt kan man avlägga provet med falsk identitet.

Sårbarhetsklassificering: CVSS-poäng 8,3 (högt)

2. Sessionsidentifieraren mellan övervakarens dator och provlokalens server var hårdkodad

Provanordnaren kan starta datorer för övervakare i provnätverket, från vilka de kan övervaka den rådande situationen av provtillfället genom provsystemet. En hårdkodad sessionsidentifierare har använts i kommunikationen mellan övervakarens dator och provlokalens server. Som sådan öppnar den inte åtkomst till provlokalens server, eftersom övervakarnas datorer är auktoriserade med ett lösenord som lottas av servern.

Sårbarhetsklassificering: CVSS-poäng 5,0 (medium)

3. Examinander kunde spara inspelningar med begränsade lyssningsgånger

I sårbarheten använder den fuskande examinanden monitorljudutgången från PulseAudio-ljudmjukvaran som används i Abitti. Med hjälp av programvara i Abitti sparas signalen som kommer från monitorutgången till en fil. Efter detta kan inspelningen fritt lyssnas på av examinanden.

Sårbarhetsklassificering: CVSS-poäng 3,3 (lågt)

Vi tackar teamet Testausserveri: Ruben Mkrtumyan, Mikael Hannolainen, Santtu Sievänen, Veeti Ojanperä och Taavi Väänänen.

Avbrott i användningen av Abitti 28.12.2022

Abitti undergår service onsdagen den 28.12.2022. Webbtjänsten abitti.fi, som används för att skapa provuppgifter och bedöma provprestationer är ur bruk. Avbrottet räcker eventuuellt hela arbetsdagen.

De prov som skapats och laddats ned innan avbrottet kan hållas, men provprestationerna kan laddas upp först då avbrottet är över.

Följande Abittiversion ges ut i början av januari. Denna version kommer att motsvara den Abittiverson som används i studentexamen våren 2023.

Abittistödet önskar alla en god jul och ett gott nytt år!

Abitti-versionen som publicerades i oktober åtgärdade allvarliga datasäkerhetsluckor

Abitti-versionen som publicerades i slutet av oktober åtgärdade allvarliga datasäkerhetsluckor.

Den allvarligaste sårbarheten fanns i provlokalens server. Sårbarheten gjorde det möjligt att modifiera och ladda ner och uppgifter från provlokalens server (till exempel examinandens personuppgifter, provprestationerna och säkerhetskopior av filer som sparats av examinanden).

En annan åtgärdad sårbarhet var en bunt liknande metoder som möjliggjorde examinanden att få administratorrättigheter till sin egen dator. Dessutom var versionsnumret på licensavtalet i examinandens dator felaktigt.

Datasäkerhetsluckorna har funnits i alla studentexamensprov som hittills arrangerats. Studentexamensnämnden har inte uppgifter om huruvida sårbarheterna har utnyttjats vid studentexamen.

Studentexamensnämnden rekommenderar arrangörer av övningsprov med hjälp av Abitti-systemet att omedelbart uppdatera till säkra versioner:

  • Åtgärdade versioner av examinandens datorer: 2243K, 2244B, 22451
  • Åtgärdade versioner av provlokalens server: 22436, 2244T, 2245K

Sårbarheterna hittades under ett evenemang för hackare

Säkerhetshålen hittades i HackDay-tävlingen som anordnades av LokalTapiola för så kallade white hat-hackare den 15.10.2022. Studentexamensnämnden har behandlat resultaten enligt sin normala politik så att de publiceras inom tre månader från kungörandet. På grund av hackerevenemangets konfidentiella karaktär känner Studentexamensnämnden inte till namnen på de team och teammedlemmar som hittade sårbarheterna.

Studentexamensnämnden tackar LokalTapiola och alla de som rapporterat sårbarheter.

Vid HackDay-evenemanget gjordes även andra datasäkerhetsfynd gällande Abitti, som kommer att rapporteras senare.

Nedan följer kortfattade beskrivningar av de nu åtgärdade sårbarheterna.

1. Ladda ner och redigera godtyckliga filer

Den allvarligaste sårbarheten tillåter tillägg, ändring och nedladdning av filer från provlokalens server. Attacken ska utföras från en dator ansluten till det lokala provnätverket, till exempel från examinandens egen dator. Missbruket kräver inloggning på provlokalens server.

Attacken är baserad på otillräcklig sanering av indata i gränssnittet som används för att säkerhetskopiera filerna som skapats av examinanden under provet.

Sårbarhetsklassifiering: CVSS: 8,8 (högt)

2. Köra godtyckliga kommandon med root-privilegier

Sårbarheten möjliggör exekvering av godtyckliga kommandon på examinandens egen dator med root-användarrättigheter. Attacken baseras på mekanismen i Abitti-provsystemet, som kan användas för att uppdatera filerna på examinandens dator i samband med provfilerna. Uppdateringsmekanismen extraherar filerna till en tillfällig katalog på examinandens dator före installering. En vältajmad attack ersätter filerna med angriparens filer, som är installerade i provmiljön med root-privilegier.

Attacken är endast möjlig i prov som innehåller ett paket som uppdaterar examinandens dator. Allvarlighetsgraden av observationen vid studentexamen minskas av den tekniska övervakningen av examinandens dator.

Sårbarhetsklassifiering: CVSS-poäng: 2,0 (lågt)

3. Felaktig version av användarvillkorsavtalet

När provdeltagaren loggade in visades fel versionsnummer 1.3 av licensavtalet, då rätt versionsnummer skulle ha varit 1.4.

Det egentliga versionsnumret i det läsbara licensavtalet har varit korrekt (1.4) och själva avtalstexten har motsvarat versionen på webbplatsen Abitti.fi (1.4).

Sårbarhetsklassifiering: GDPR-överträdelse