Objavljeno: 11.6.2020 09:00 | Teme: varnost, snowden

Ameriški senatorji od Juniperja zahtevajo rezultate preiskave o varnostni luknji iz leta 2015, za katero je bila odgovorna agencija NSA

Leta 2015 so pri podjetju Juniper, ki je drugi največji proizvajalec omrežne opreme na svetu (za Ciscom) sporočil, da so odkrili dvoje stranskih vrat, ki poučenemu napadalcu omogočajo administratorski dostop do naprav NetScreen in dešifriranje VPN-povezav. Naredili so popravek in obljubili preiskavo. Pet let kasneje o tej preiskavi še vedno ne vemo nič, trinajst ameriških senatorjev pa sedaj zahteva odgovore.

Ena izmed ranljivosti je omogočala administratorski dostop do opreme, saj je bil v kodo vprogramirano (hard-coded) geslo za dostop, druga ranljivost pa je uporabljala namerno oslabljen šifrirni protokol za VPN. Ta poučenemu hekerju omogoča dešifriranje prestreženega prometa, četudi nima šifrirnih ključev.

Šlo je za uporabo manj znanega algoritma generiranja naključnih števil Dual_EC_DRBG, ki ga je razvila ameriška varnostna agencija NSA (ta je postala zelo znana po tem, ko se je o njenem prisluškovanju razgovoril Edward Snowden). Ta algoritem je bil že leta 2006 tarča opozoril varnostnih strokovnjakov, da omogoča izdelavo prisluškovalnega mehanizma, vendar ga je ameriška organizacija za standarde FIPS (Federal Information Processing Standards) vseeno kar najhitreje odobrila (leta 2013, »po Snowdenu«, je FIPS temu algoritmu odvzel certifikat). Juniper je ta algoritem uporabljal še naprej, ne da bi javnost o tem obvestil.

Senatorji med drugim zahtevajo odgovore, zakaj je bilo tako, ali je podjetje vedelo za potencialno prisluškovanje, kateri zaposleni so vgradili omenjeni algoritem, kdo je vodil interno preiskavo v podjetju, kakšni so bili rezultati preiskave in kakšna so bila priporočila le te, oz. ali jih je podjetje implementiralo. Podjetje ima čas za odgovore do desetega julija.

Naj spomnimo, da se ameriški državni tožilec William Barr javno zavzema za to, da bi morala imeti ameriška država možnost prisluškovanja šifriranemu prometu.

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Naprava, ki z laserji uničuje komarje

    Čeprav še nimamo letečih avtomobilov ali robotov strežnikov, lahko zdaj naročimo nekaj, o čemer smo od nekdaj sanjali - lasersko napravo, ki zazna in ubije komarja v nekaj milisekundah.

    Objavljeno: 3.7.2025 11:00
  • Windows 11 se bo popravil sam

    Najpozneje ob lanski polomiji s posodobitvijo CrowdStrike je svet spoznal, kakšen glavobol lahko povzroči en sam okvarjeni gonilnik, ki prepreči normalni zagon Windows 11. Reševanje takšnih sistemov je načeloma možno, a terja nekaj znanja in predvsem fizični dostop do vsakega računalnika. Microsoft bo z naslednjo posodobitvijo izpolnil obljubo in postopek avtomatiziral.

    Objavljeno: 14.7.2025 07:00
  • Ali Google AI Overview ubija internet, kot ga poznamo?

    Zadnje mesece Google pri iskanju pred vsemi zadetki izpiše lasten povzetek več virov, ki ga ustvari z umetno inteligenco. Tako ustvarjeni AI Overview pa je zmotil založnike v Evropi, ki so se pritožili zaradi domnevne nepoštene konkurence. Trdijo, da jim Google odžira prihodke.

    Objavljeno: 7.7.2025 07:00
  • Aplikacija proti agentom ameriške imigracijske službe

    Trumpova vlada grozi razvijalcu aplikacije ICEBlock, a pravni strokovnjaki opozarjajo, da bi bil pregon neustaven.

    Objavljeno: 4.7.2025 13:00
  • Google iz fotografij dela videoposnetke

    Google je predstavil novo funkcijo umetne inteligence Gemini za pretvorbo fotografij v videoposnetke.

    Objavljeno: 11.7.2025 14:00 | Teme: google, umetna inteligenca
  • Zakaj Nintendo Switch 2 skoraj ne podpira priključnih postaj

    Nintendov Switch 2, ki postaja najbolj popularna konzola vseh časov, ima priključek USB-C, ki ni, kakršnega bi pričakovali. Nintendo je namenoma spodkopal njegovo združljivost z drugimi napravami, saj uporablja posebno šifriranje in čip.

    Objavljeno: 4.7.2025 07:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji