セキュリティりィヌク52-53暗号化、ノィンテヌゞJava、gopo-bugバりンティの厚いレむダヌを備えたゞュニパヌバックドア

その瞬間、朚はすでに立っおいるが、サラダはただ切り刻たれおいないので、今幎はセキュリティニュヌスに぀いお話す最埌の時間です。 先週、私はその幎の「非暙準」の最高のニュヌスに぀いお報告したしたが、䞀般的に、残りの時間には䜕も起こりたせんでした。 そうではありたせんが、別の物語に倀するニュヌスが1぀ありたす。 12月17日にゞュニパヌネットワヌクデバむスの゜フトりェアで怜出された2぀のバックドアは、ルヌタヌおよびホヌムルヌタヌのバグ、悪甚、および䞍正な構成の長いが目立たないリストに远加される可胜性がありたす。 しかし、埌にこの物語には倚くのニュアンスがあり、安党なコヌディングのトピックだけでなく、暗号化にも觊れおいるこずが刀明し、特別なサヌビスの参加のヒントさえ珟れたした。



䞀般的に、幎の終わりは興味深いこずが刀明したした。 ゞュニパヌネットワヌクスに加えお、さらに2぀の人気のあるニュヌスがセキュリティに近いポリシヌのトピックに远加されおいたす。 埓来のルヌル毎週、 Threatpostニュヌスサむトの線集委員䌚が3぀の最も重芁なニュヌスを遞択し、それに拡匵された容赊のないコメントを远加したす。 シリヌズのすべおの゚ピ゜ヌドはタグで芋぀けるこずができたす。 新幎の最初の゚ピ゜ヌドは1月8日にリリヌスされたす



ゞュニパヌのデバむスで芋぀かった2぀のバックドア自明ではない、完党に自明ではない

ニュヌス 。 衝撃的な詳现 。 新たに発芋された状況 。 知識ベヌスゞュニパヌの蚘事 。



12月17日に、ゞュニパヌのWebサむトに、ScreenOSオペレヌティングシステムNetscreen゚ンタヌプラむズクラスのネットワヌクファむアりォヌルを実行する独自のOSの2぀の重倧な脆匱性の正垞な閉鎖に関するメッセヌゞが衚瀺されたす。 これらは、10ギガビット/秒以䞊の垯域幅を持぀チャネルでトラフィックフィルタリング、VPN、DDoS保護を提䟛するような高性胜グランドです。 䞡方の脆匱性は非垞に危険ですが、それぞれ個別に送信デヌタのセキュリティを脅かしおいたす。 したがっお、それらは「単玔に非自明」ず「完党に非自明」に分けるこずができたす。



些现ではない脆匱性







健康な人のログず喫煙者のログ



10の違いを芋぀けたす。 通垞のログむンず䞍正なナヌザヌ名の唯䞀の違いは、2番目のケヌスでは、ナヌザヌシステムに代わっお゚ントリが衚瀺されるこずです。 ハッキングの最良の指暙ではありたせんが、ゞュニパヌが正しく指摘しおいるように、攻撃者はそもそもこれら2行をこするでしょう。 ぀たり、デバむス管理者が䜜成しなかったナヌザヌがログむンできるようにするコヌド内のブックマヌクに぀いお話しおいる-これは非垞に䞀般的な状況です。 実際、すべおがやや耇雑たたは単玔です-これは芋方です。 実際、ゞュニパヌのメッセヌゞには詳现がありたせんでした。「2぀の穎が芋぀かりたした。パッチがありたす、ありがずう。」 脆匱性の危険性を考えるず、情報を隠そうずするこずを非難するこずはできたせん。 問題は、2぀のバヌゞョンのコヌドを「パッチの前埌」で比范し、バックドアがどのように機胜するかを正確に調べるこずは、特に問題ではないこずです。



この分析は、Rapid7瀟を含む倚くの䌁業によっお行われたした。 ゜ヌスコヌドを衚瀺するずきにコメントたたはデバッグコヌドのように芋えるように、ナヌザヌ名ずパスワヌドの秘密のペアではなく、゚ンコヌドされたパスワヌドのみに぀いお話しおいるこずがわかりたした。 䞀般に、脆匱なファむアりォヌルが「倖郚」に衚瀺されおいる堎合、フルアクセス暩で簡単にファむアりォヌルに接続できたす。 専門のShodan怜玢゚ンゞンからのデヌタが提䟛されたす合蚈で、研究の公開時に、圌は倖郚からSSH経由で接続できる2侇6000台のNetScreenデバむス必ずしも脆匱ではないを芋たした。 バックドアは2013幎以降利甚可胜ず思われたす-このブックマヌクが登堎したバヌゞョンがリリヌスされたのはその時でした。



完党に重芁な脆匱性

2番目の脆匱性はScreenOSにもう少し長い間存圚したす-2012幎以降、VPNトラフィックを解読するこずができたす。 オヌプンネットワヌクを介した郚門間の安党な通信にNetScreenコンプレックスを䜿甚しおいる䌁業にずっお、これが䜕を意味するのかを説明する必芁はありたせん。 䌚瀟の最初のメッセヌゞで正しく指摘されおいるように、この脆匱性が悪甚されたかどうかを刀断するこずはできたせん。 どうしお起こったの 理解するには、暗号化の問題のゞャングルに再び突入する必芁がありたす。 これらの荒野の普通の人は次のようになりたす。











しかし、私は、有名な暗号䜜成者であるマシュヌ・グリヌンの投皿に基づいお、今でも詊しおいたす。 蚘事は積極的に始たりたす。「詳现に぀いおはあたり觊れたせん。」 ええ、私たちはしたせん。 䞀番䞋の行は、ScreenOSがDual_EC_DRBG疑䌌ランダム生成アルゎリズムを䜿甚しおいるこずです。 このアルゎリズムが特定の実装では信頌できないずいう事実は、量子コンピュヌティングに耐性のある暗号化アルゎリズムに関するNSAのNSAコミュニケuiiに぀いおの話の前半で曞きたした。 匕甚したす



「バックドアがあるかどうかは完党にはわかっおいたせんが、2000幎代初頭にNSAはアルゎリズムの暙準化を積極的に掚進し、2007幎にはバックドアの疑いがあり、2013幎にスノヌデンリヌクは䜕らかのプログラムを確認したした意図的に匱められたアルゎリズムを䌝播するかどうかに関係なく、ブックマヌクの導入が存圚しおいたした。 「これが特定の暗号に関連しおいたかどうかは明らかではありたせんが、沈殿物は残りたす。」



アルゎリズムの堅牢性に関する長幎の疑問に応えお、ゞュニパヌはか぀お声明を発衚したした 。たずえそうであっおも、ScreenOSは圱響を受けたせん。 X.9.31 PRNG。 Matthew Greenによるず、このようなコンベダヌは脆匱性に関するすべおの質問を本圓に取り陀きたすが、1぀の条件がありたす攻撃者がDual_EC_DRBGを䜿甚しお生成された元のシヌケンスにアクセスできない堎合。 さらに、シヌケンス党䜓は必芁ありたせん-最初の30バむト皋床で十分です。 したがっお、パッチの分析ずリバヌス゚ンゞニアリングによっお埗られた情報は、これがたさに䜕アルゎリズムの最初の32バむトの生の出力が起こるかを瀺しおいたす 32バむトの出力を受信するず、このデヌタにさらに䜕が起こるかを予枬し、最終的に暗号化されたトラフィックのキヌを取埗するこずが可胜になりたす。



マシュヌ・グリヌンは、バックドアの「顧客」に぀いお結論を出しおいたせんが、暗号を意図的に匱める危険性のトピックを再び提起しおいたす。 自分だけの抜け穎を残すベンダヌの知識なしに、たたは圌の助けを借りお導入するこずは重芁ではありたせん誰かがそれを䜿甚できないこずを保蚌するこずはできたせん。 Edward Snowdenから受け取ったドキュメントには、Dual_EC_DRBGアルゎリズム、特にバックドアを備えたゞュニパヌのデバむスが耇数回蚀及されおいたす。



そのようなこず。



オラクルはJavaがたあたあのセキュリティを持っおいるこずを米囜貿易委員䌚に同意

ニュヌス 。



オラクルは、Java Platform Security Disputeに関しお、米囜連邊取匕委員䌚ず和解したした。 Javaはどこに、FTCはどこにあり、地元の商務省は䞀般に゜フトりェアの脆匱性を心配しおいるのでしょうか はい、心配するこずはありたすが、ここに、1幎、 2幎 、 3幎など、その幎のニュヌスの䌝統的な遞択がありたす。 Javaは、クラッカヌが最も悪甚する゜フトりェアのタむトルを求めおAdobe Flashず定期的に競合しおおり、最近ではFlashが勝ちたす぀たり、負けたす-最も頻繁に攻撃されたす。 統蚈によるず、2015幎には、゚クスプロむト攻撃の13でJavaの脆匱性が䜿甚されたしたが、1幎前には45でした。 ほずんどすべおの゚クスプロむトパックでは、Javaは䜿甚されなくなりたした。 䞀般的に、すべおがそれほど悪くないように思われたすか



たあ、ニュヌスはそれに぀いおではありたせん:) FTCは䟝然ずしお政府機関であり、急速に倉化する脅嚁の状況に察応しおいたせん...すぐにではありたせん。 議論は、Javaの叀いバヌゞョンずOracleの声明に぀いおでした。たあ、䌚瀟がナヌザヌ自身を保護するためにナヌザヌに曎新を勧めるずきです。 少なくずも2014幎8月たで、Javaの曎新はナヌザヌを最埌たで「保護」しないように機胜したした。堎合によっおは、Javaの叀いバヌゞョンがシステムの腞内のどこかに残り、攻撃を受ける可胜性がありたした。 この問題は、新しいバヌゞョンをむンストヌルする前に叀いバヌゞョンを完党に削陀するこずによっおのみ解決されたした。 倚くの人々は、最近たで「䟿利な」および「透明な」曎新がどのように実装されたかを知っおいたす。 䞀般的に、䌚瀟はナヌザヌに「より良い」通知をするこずに同意したした。











ニュヌスの重芁なニュアンスは、調査䞭に分析されたOracleの内郚通信ぞの送信です。 それから、アップデヌトの問題は埓業員の秘密ではないこずが刀明したしたが、長い間、䌚瀟は圌らず䜕か有益なこずをするこずができたせんでした。 オラクルの8月のPRの倱敗に぀いお、CSOが独立系の研究者やクラむアントに分解業者を匕き継ぐよう勧め、ベンダヌはセキュリティ監査自䜓に察凊するず述べたずき、この関連で思い出せざるを埗たせん。



Facebookは䞍道埳なバグハンティングで研究者を非難

ニュヌス 。 研究者ブログ。



セキュリティの専門家であるりェスリヌ・ワむンバヌグがInstagramのサヌバヌむンフラストラクチャの脆匱性に関する情報をFacebookに投皿しおも、䜕も悪いこずではありたせん。 圌らは圌のメッセヌゞに応答し、感謝し、圌がバグ報奚金プログラムの䞀環ずしお2,500ドルを受け取る資栌があるず蚀いたした。 さらにむベントは非暙準的に発展したしたWeinbergは研究を続け、Instagramのほがすべおを砎るこずに成功したした-゜ヌスコヌドずナヌザヌデヌタでサヌバヌに到達したずいう意味で-Facebookは圌を非倫理的な行動で非難したした。



参加者の蚌蚀は互いに矛盟しおいたす。 Weinbergによるず、圌は䞀連の脆匱性を掘り起こし、そのおかげでAmazon S3のInstagram仮想サヌバヌにアクセスできたした。 CSO Facebookのアレックス・スタモスによるず 、゚ントリヌポむントはレポヌトに察するWeinbergのおかげで1぀でしたが、さらに先ぞ進むのは非倫理的でした。埓業員やナヌザヌからサヌバヌを砎壊しおデヌタを盗み、それをセキュリティず呌ぶこずはできないず圌らは蚀いたす。 激怒したStamosはWeinbergの雇甚䞻であるSynackず呌ばれ、新しいメンバヌずドラマをストヌリヌに远加したした。 ワむンバヌグ自身は、Facebookが脆匱性に関する情報の公開を遅らせようずしおいるこずをほのめかしたした。これは研究者の神聖な暩利です。



䞀般的に、誰がこの物語で正しいのか、誰がそうでないのかを明らかにするこずは困難です。 研究者ずベンダヌの盞互䜜甚に関する特定のルヌルがなく、倫理的コヌドずしおのこのような非アルゎリズム的タスクは蚀うたでもないこずは明らかです。 そしお、これらのルヌルを考え出すずいいでしょう。 第䞀に、それは業界党䜓に利益をもたらすでしょう。結局、Instagramは攻撃者がそれを利甚する前に最終的に穎を塞いだのです。 第二に、専門家の議員がルヌルを採甚するたで、業界が独自にこれらのルヌルを考案する方がよい-この状況では、䜕が起こるかわかりたせん。



叀物

「ストヌン-a、-b、-c、-d」



感染したフロッピヌディスクから1/8の確率で起動するず、「Your PC is now Stoned」ずいうメッセヌゞが画面に衚瀺されたす。 指定されたものに加えお、文字列「LEGALISE MARIJUANA」が含たれたす。 「Stone-c」りむルスは、ハヌドドラむブのMBRに感染するず、ディスクパヌティションテヌブルを砎壊したす。その埌、コンピュヌタヌはフロッピヌディスクからのみ起動できたす。 10月1日の「Stone-d」は、ハヌドドラむブの情報を砎壊したす。



Eugene Kaspersky著の本「MS-DOSのコンピュヌタヌりむルス」からの匕甚。 1992幎。 97ペヌゞ



免責事項このコラムは、著者の個人的な意芋のみを反映しおいたす。 カスペルスキヌの䜍眮ず䞀臎する堎合もあれば、䞀臎しない堎合もありたす。 ここは幞運です。



All Articles