Firmy ohrožují zranitelnosti v USB tokenech

Pavel Houser , 22. leden 2018 15:24 1 komentářů
Rubriky: Security

Útočníkům stačí pouze provést sken dané sítě a najít otevřený port 1947. Ten jim pak umožní získat vzdálenou kontrolu nad počítačem.

V ICS CERT společnosti Kaspersky Lab objevili řadu vážných zranitelností v systému správy licencí hardwarových zařízení HASP (Hardware Against Software Piracy). Ty se běžně používají ke spuštění licencovaného softwaru ve firemních a ICS sítích. Nově objevená zranitelná technologie doposud negativně ovlivnila chod jen několika společností, potenciálně jsou ale ohroženy stovky tisíc firem po celém světě.

USB tokeny běžně používá řada organizací, kterým slouží pro spuštění softwarových licencí. Administrátoři je využívají k aktivaci licencovaného softwaru na firemních počítačích. USB token po vložení do počítače potvrdí, že se jedná o licencovaný software. Po takovém ověření může uživatel daný software na počítači nebo serveru začít používat.

Po prvním vložení tokenu do počítače nebo serveru stáhne operační systém Windows softwarové ovladače ze serverů dodavatele. Tím zajistí, že hardware tokenu a počítače budou spolupracovat. Jindy se ovladač nainstaluje spolu se softwarem třetí strany, který používá výše zmíněny systém ochrany licencí. Odborníci Kaspersky Lab zjistili, že po své instalaci tento software zařadí počítačový port 1947 do seznamu výjimek firewallu ve Windows. Tím počítač vystavuje zvýšenému riziku vzdáleného útoku. Uživatele přitom na tuto akci nijak neupozorní.

Útočníkům v takovém případě stačí pouze provést sken dané sítě a najít otevřený port 1947. Ten jim pak umožní získat vzdálenou kontrolu nad počítačem. Port navíc zůstává dostupný i po odpojení tokenu. Proto i v zabezpečeném a pravidelně aktualizovaném firemním prostředí útočníkům stačí pouze jednou nainstalovat software za pomoci HASP řešení nebo připojení tokenu, aby mohli následně provést vzdálený útok.

Celkově odborníci identifikovali 14 zranitelností v softwarové části řešení, včetně zranitelností DoS a RCEs (vzdálené spuštění libovolného kódu). Všechny objevené zranitelnosti mohou být potenciálně velmi nebezpečné.


Komentáře

CCC #0
CCC 24. leden 2018 02:14

Každý chce mít nad svým softwarem kontrolu i poté, co ho předá zákazníkovi...

https://en.wikipedia.org/wiki/Sony_BMG_copy_protection_rootkit_scandal

RSS 

Komentujeme

Agilita a devops, přepracování a vyhoření

Pavel Houser , 12. červenec 2018 12:30

Michael Cote na The Register upozorňuje na častý problém: nové „agilní“ metody vývoje, všechny příst...

Více







RSS 

Zprávičky

Malware HeroRat ovládne přes aplikaci Telegram mobil nebo tablet

Pavel Houser , 23. červenec 2018 13:41

Objevena byla nová skupina malwaru Android RAT (Remote Administration Tool), které napadají aplikaci...

Více 0 komentářů

Francouzský Atos koupí americký Syntel za 3,6 miliardy dolarů

ČTK , 23. červenec 2018 12:19

Atos akvizicí získá napojení na některé významné americké firmy, jako je American Express....

Více 0 komentářů

Která IT firma dosáhne jako první hodnoty bilionu dolarů?

ČTK , 23. červenec 2018 08:00

Především hodnota Microsfotu za posledního čtyři a půl roku, kdy firmu vede Satya Nadella, výrazně v...

Více 0 komentářů

Kalendář

04. 08.

09. 08.
Black Hat USA 2018
09. 08.

12. 08.
DEF CON 26
06. 09.

07. 09.
Humusoft Technical Computing Camp 2018

Starší zprávičky

Coca-Cola připojí 300 000 chladicích boxů v Evropě k internetu

ČTK , 22. červenec 2018 12:56

Smart chladicí boxy umožňují i interakci prostřednictvím mobilních aplikací....

Více 0 komentářů

Hackeři ukradli zdravotní záznamy 1,5 milionu Singapurců

ČTK , 20. červenec 2018 14:37

Cílem útoku bylo prý získat podrobné údaje o singapurském premiérovi a také o lécích, které užíval....

Více 0 komentářů

Ericsson je díky úsporám v mírném zisku

ČTK , 20. červenec 2018 11:36

Švédský podnik se v poslední době potýkal se slábnoucí poptávkou telekomunikačních operátorů....

Více 0 komentářů

Čip v občanském průkazu si zatím aktivovala třetina lidí

ČTK , 20. červenec 2018 08:00

Prostřednictvím Portálu občana lidé mají přístup např. k údajům o důchodu nebo si mohou pořídit výpi...

Více 0 komentářů