Objavljeno: 11.6.2020 09:00 | Teme: varnost, snowden

Ameriški senatorji od Juniperja zahtevajo rezultate preiskave o varnostni luknji iz leta 2015, za katero je bila odgovorna agencija NSA

Leta 2015 so pri podjetju Juniper, ki je drugi največji proizvajalec omrežne opreme na svetu (za Ciscom) sporočil, da so odkrili dvoje stranskih vrat, ki poučenemu napadalcu omogočajo administratorski dostop do naprav NetScreen in dešifriranje VPN-povezav. Naredili so popravek in obljubili preiskavo. Pet let kasneje o tej preiskavi še vedno ne vemo nič, trinajst ameriških senatorjev pa sedaj zahteva odgovore.

Ena izmed ranljivosti je omogočala administratorski dostop do opreme, saj je bil v kodo vprogramirano (hard-coded) geslo za dostop, druga ranljivost pa je uporabljala namerno oslabljen šifrirni protokol za VPN. Ta poučenemu hekerju omogoča dešifriranje prestreženega prometa, četudi nima šifrirnih ključev.

Šlo je za uporabo manj znanega algoritma generiranja naključnih števil Dual_EC_DRBG, ki ga je razvila ameriška varnostna agencija NSA (ta je postala zelo znana po tem, ko se je o njenem prisluškovanju razgovoril Edward Snowden). Ta algoritem je bil že leta 2006 tarča opozoril varnostnih strokovnjakov, da omogoča izdelavo prisluškovalnega mehanizma, vendar ga je ameriška organizacija za standarde FIPS (Federal Information Processing Standards) vseeno kar najhitreje odobrila (leta 2013, »po Snowdenu«, je FIPS temu algoritmu odvzel certifikat). Juniper je ta algoritem uporabljal še naprej, ne da bi javnost o tem obvestil.

Senatorji med drugim zahtevajo odgovore, zakaj je bilo tako, ali je podjetje vedelo za potencialno prisluškovanje, kateri zaposleni so vgradili omenjeni algoritem, kdo je vodil interno preiskavo v podjetju, kakšni so bili rezultati preiskave in kakšna so bila priporočila le te, oz. ali jih je podjetje implementiralo. Podjetje ima čas za odgovore do desetega julija.

Naj spomnimo, da se ameriški državni tožilec William Barr javno zavzema za to, da bi morala imeti ameriška država možnost prisluškovanja šifriranemu prometu.

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Kaj se zgodi, če Samsungov Galaxy Z Fold prepognete 200.000-krat?

    Ustvarjalec vsebin tech-it je s prenosom v živo na YouTubu izvedel maratonski test, v katerem je ročno odprl in zaprl Samsung Galaxy Z Fold 7 kar 200.000-krat

    Objavljeno: 8.8.2025 10:00
  • Izobraževanje zaposlenih za prepoznavanje ribarjenja je neučinkovito

    Ker so zaposleni eden najučinkovitejših vektorjev za vdore v poslovne sisteme, so različne delavnice, tečaji in urjenja, kako prepoznati ribarjenje (phishing) zlasti v večjih podjetjih postala del rednega izobraževanja. A raziskovalci z Univerze v San Diegu so pokazali, da je uspeh tovrstnih izobraževanj sila pičel.

    Objavljeno: 18.8.2025 07:00
  • Nove vrste dron

    Podjetje Insta360 je predstavilo povsem nov koncept drona Antigravity A1, ki združuje 360-stopinjsko snemanje in FPV-letenje. 

    Objavljeno: 18.8.2025 10:00
  • Unreal Engine v avtomobilih Tesla

    Vse kaže, da Tesla pripravlja pomembno vizualno nadgradnjo sistemov, kot sta Autopilot in Full Self-Driving.

    Objavljeno: 15.8.2025 10:00
  • Linus Torvalds spet ponorel

    Linus Torvalds, izumitelj in še vedno glavni skrbnik Linuxa, je vedno slovel kot vzkipljiv človek, zato tudi njegov zadnji izbruh ni zelo presenetljiv. Ob pripravi nove verzije jedra 6.17 jih je pošteno napel Palmerju Dabbeltu, ki je predložil kopico popravkov za RISC-V. Torvalds je, milo rečeno, ponorel.

    Objavljeno: 14.8.2025 05:00
  • Perplexity bi kupil Chrome

    Umetno inteligentni iskalnik Perplexity je v odmevni in povsem nepričakovani potezi Googlu ponudil 34,5 milijarde ameriških dolarjev v gotovini za prevzem spletnega brskalnika Chrome.

    Objavljeno: 13.8.2025 10:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji