"Bezpieczeństwo nie jest produktem lecz procesem"
Bruce Schneier , "Applied Cryptography"

Start | Forum | Reklama | O nas | Regulamin
Miliony dziurawych urządzeń
Piotr Błaszczeć   
środa, 04 sierpnia 2010 21:10

matrixxxW systemie czasu rzeczywistego VxWorks, który jest używany na 500 milionach urządzeń, odkryto dwa krytyczne błędy. Z VxWorks korzystają telefony VoIP, wyposażenie telekomunikacyjne, wojskowe rutery, satelity, samoloty, kuchenki mikrofalowe i wiele wiele innych.

Błąd znaleziono w usłudze WDB, która jest wykorzystywana podczas pisania VxWorks do diagnozowania kodu. Okazało się, że sam WDB, który jest domyślnie udostępniony w VxWorks, nie jest odpowiednio zabezpieczony i zawiera dziurę. "Pozwala ona każdemu, kto ma dostęp do sieci na całkowite przejęcie kontroli nad urządzeniem" - mówi odkrywca luki, HD Moore.

 

Stworzył on skaner, który zbadał sieć i odkrył ponad 250 000 urządzeń od 100 producentów, które można było zaatakować. Co więcej, dowiedział się przy okazji, że już w roku 2006 ktoś dokonywał podobnych skanów.

"Istnieje spora szansa, że ktoś już znalazł tę lukę i wykorzystywał ją w 2006 roku. Prawdopodobnie był to ktoś, kto miał złe intencje, nie wiadomo jednak, o co chodziło. Jednak wykorzystać lukę można na wiele różnych sposobów, jeśli się wie, jak to zrobić" - mówi Moore.

Druga z dziur występuje w standardowym algorytmie zabezpieczającym API dla VxWorks. Umożliwia ona przeprowadzenie skutecznego ataku typu brute force. Dzieje się tak dlatego, ze algorytm jest podatny na kolizję, dzięki czemu można w rozsądnym czasie zdobyć hasło.

Zdaniem Moore'a dwie wspomniane luki to jedynie wierzchołek góry lodowej. Przez ostatnie 10 lat eksperci nie interesowali się zbytnio VxWorks, dlatego system ten powinien być dokładnie sprawdzony pod kątem występujących w nich błędów.

[źródło: www.arcabit.pl]

 

Dodaj komentarz

Użytkownicy portalu LOCOS.pl publikują swoje komentarze i opinie wyłącznie na własną odpowiedzialność. Komentarze internautów są ich prywatnymi opiniami i nie odzwierciedlają poglądów wydawcy oraz redakcji portalu. LOCOS.PL nie ponosi tym samym odpowiedzialności za treści zamieszczanych komentarzy i opinii.
Użytkownikom portalu LOCOS.pl zabrania się publikowania treści sprzecznych z prawem, wzywających do nienawiści rasowej, wyznaniowej, etnicznej, czy też propagujących przemoc.
Treści składające się na komentarz lub opinię użytkownika nie mogą zawierać wulgaryzmów ani słów powszechnie uznanych za obelżywe. Nie mogą zawierać również odnośników do innych stron www, a także danych osobowych, teleadresowych lub adresów e-mail.


Kod antysapmowy
Odśwież

Please update your Flash Player to view content.
 QUBER - get it free
RSS
feed-image LOCOS RSS
Popularne tagi
REKLAMA

bezp 180 x 230

graffiti

genealogia

Redaktor naczelny

Piotr BłaszczećPiotr Błaszczeć - specjalista ds. bezpieczeństwa IT, audytor systemów IT, ISO 27001, biegły sądowy, administrator sieci - na co dzień Główny Specjalista Bezpieczeństwa IT w jednej z agencji rządowych, członek ISACA International a także Sekcji Bezpieczeństwa Informacji oraz Sekcji Informatyki Sądowej Polskiego Towarzystwa Informatycznego, członek Instytutu Informatyki Śledczej
e-mail: pb@locos.pl
www.blaszczec.pl

Oficjalni partnerzy firmy LOCOS i portalu LOCOS.PL:

securitymag_bw _boston _x-kom_old _dpconsulting-1 _btc
_cafe _hakin9 _logo_nsystem1 _centrum_bezp _ermis