Aggiornamenti recenti Settembre 15th, 2025 6:00 PM
Mar 12, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Aggiornamento con nota ufficiale di Zyxel il 16/03/2020
Più che un report di sicurezza, quello pubblicato da Pierre Kim, sembra un vero atto d’accusa. La “vittima” del ricercatore di sicurezza si chiama Zyxel Cloud CNM SecuManager ed è il software dell’azienda taiwanese dedicato al monitoraggio e alla gestione delle reti e dei gateway Zyxel.
Come si legge sul blog di Kim, il programma avrebbe almeno 16 vulnerabilità che lo stesso autore e il suo collega Alexandre Torres definiscono “critiche”. Una vera galleria degli orrori che comprende certificati e credenziali predefinite inserite nel software, backdoor di varia natura e componenti che i ricercatori definiscono “segreti”.
In pratica, i sistemi Zyxel sarebbero vulnerabili a una spaventosa quantità di attacchi che potrebbero sfruttare funzioni accessibili senza autenticazione, sistemi di verifica dei certificati aggirabili (con la possibilità di portare attacchi Man in the Middle) e anche una vulnerabilità che consentirebbe di estrarre le credenziali per i servizi su cloud.
A completare l’impietoso quadro di insicurezza, ci sarebbero anche numerose vulnerabilità ad attacchi XSS (Cross Site Scripting) nell’interfaccia Web del programma e la presenza di account “nascosti” in MySQL.
L’elemento sconcertante di tutta la vicenda è che il report è stato pubblicato senza nemmeno darne comunicazione all’azienda. Come si legge nel testo, i due ricercatori hanno individuato le vulnerabilità alla fine di dicembre e hanno pubblicato lo studio lo scorso 9 marzo.
La comunicazione a Zyxel non è stata fatta perché i due autori sono convinti che “il produttore abbia intenzionalmente inserito alcune delle backdoor”. Insomma: secondo Kim e Torres, in questo caso la presenza di vulnerabilità sarebbe “dolosa” e quindi avrebbero deciso di saltare il processo di responsible disclosure.
Dalle parti di Zyxel non risultano comunicazioni ufficiali, né sul suo blog, né all’interno della sezione dedicata alle comunicazioni legate alla sicurezza.
Secondo quanto riporta Threatpost, che ha contattato l’azienda, Zyxel avrebbe sviluppato il software in collaborazione con una terza parte e starebbe adesso sviluppando gli aggiornamenti per correggere le vulnerabilità.
Riceviamo e pubblichiamo il commento di Zyxel: “Facciamo presente che in merito a quanto riportato nell’articolo, Zyxel si è attivata immediatamente nella risoluzione dei problemi, contattando immediatamente i clienti che hanno installato il software.
Dopo un’indagine approfondita, Zyxel ha verificato che le vulnerabilità riguardano solo CloudCNM SecuManager, uno strumento di gestione della rete personalizzato per le esigenze specifiche dei clienti. Altri prodotti e servizi Zyxel non sono interessati dalle vulnerabilità segnalate.
CloudCNM SecuManager è sviluppato congiuntamente con un fornitore di terze parti. Zyxel ha preso provvedimenti immediati per collaborare con il fornitore per risolvere i problemi, dando massima priorità. Verranno nuovamente contattati i singoli clienti per implementare la soluzione non appena disponibile“.
Giu 09, 2025 0
Gen 15, 2025 0
Ott 24, 2024 0
Ott 20, 2024 0
Set 15, 2025 0
Set 15, 2025 0
Set 12, 2025 0
Set 11, 2025 0
Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 15, 2025 0
La nuova squadra italiana per le competizioni di...Set 15, 2025 0
La scorsa settimana il CERT-AGID ha identificato e...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Set 10, 2025 0
Google dovrà pagare una multa salata da 425 milioni per...