Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Mar 12, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Aggiornamento con nota ufficiale di Zyxel il 16/03/2020
Più che un report di sicurezza, quello pubblicato da Pierre Kim, sembra un vero atto d’accusa. La “vittima” del ricercatore di sicurezza si chiama Zyxel Cloud CNM SecuManager ed è il software dell’azienda taiwanese dedicato al monitoraggio e alla gestione delle reti e dei gateway Zyxel.
Come si legge sul blog di Kim, il programma avrebbe almeno 16 vulnerabilità che lo stesso autore e il suo collega Alexandre Torres definiscono “critiche”. Una vera galleria degli orrori che comprende certificati e credenziali predefinite inserite nel software, backdoor di varia natura e componenti che i ricercatori definiscono “segreti”.
In pratica, i sistemi Zyxel sarebbero vulnerabili a una spaventosa quantità di attacchi che potrebbero sfruttare funzioni accessibili senza autenticazione, sistemi di verifica dei certificati aggirabili (con la possibilità di portare attacchi Man in the Middle) e anche una vulnerabilità che consentirebbe di estrarre le credenziali per i servizi su cloud.
A completare l’impietoso quadro di insicurezza, ci sarebbero anche numerose vulnerabilità ad attacchi XSS (Cross Site Scripting) nell’interfaccia Web del programma e la presenza di account “nascosti” in MySQL.
L’elemento sconcertante di tutta la vicenda è che il report è stato pubblicato senza nemmeno darne comunicazione all’azienda. Come si legge nel testo, i due ricercatori hanno individuato le vulnerabilità alla fine di dicembre e hanno pubblicato lo studio lo scorso 9 marzo.
La comunicazione a Zyxel non è stata fatta perché i due autori sono convinti che “il produttore abbia intenzionalmente inserito alcune delle backdoor”. Insomma: secondo Kim e Torres, in questo caso la presenza di vulnerabilità sarebbe “dolosa” e quindi avrebbero deciso di saltare il processo di responsible disclosure.
Dalle parti di Zyxel non risultano comunicazioni ufficiali, né sul suo blog, né all’interno della sezione dedicata alle comunicazioni legate alla sicurezza.
Secondo quanto riporta Threatpost, che ha contattato l’azienda, Zyxel avrebbe sviluppato il software in collaborazione con una terza parte e starebbe adesso sviluppando gli aggiornamenti per correggere le vulnerabilità.
Riceviamo e pubblichiamo il commento di Zyxel: “Facciamo presente che in merito a quanto riportato nell’articolo, Zyxel si è attivata immediatamente nella risoluzione dei problemi, contattando immediatamente i clienti che hanno installato il software.
Dopo un’indagine approfondita, Zyxel ha verificato che le vulnerabilità riguardano solo CloudCNM SecuManager, uno strumento di gestione della rete personalizzato per le esigenze specifiche dei clienti. Altri prodotti e servizi Zyxel non sono interessati dalle vulnerabilità segnalate.
CloudCNM SecuManager è sviluppato congiuntamente con un fornitore di terze parti. Zyxel ha preso provvedimenti immediati per collaborare con il fornitore per risolvere i problemi, dando massima priorità. Verranno nuovamente contattati i singoli clienti per implementare la soluzione non appena disponibile“.
Ott 24, 2024 0
Ott 16, 2024 0
Ott 10, 2024 0
Set 27, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...