Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Mar 12, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Aggiornamento con nota ufficiale di Zyxel il 16/03/2020
Più che un report di sicurezza, quello pubblicato da Pierre Kim, sembra un vero atto d’accusa. La “vittima” del ricercatore di sicurezza si chiama Zyxel Cloud CNM SecuManager ed è il software dell’azienda taiwanese dedicato al monitoraggio e alla gestione delle reti e dei gateway Zyxel.
Come si legge sul blog di Kim, il programma avrebbe almeno 16 vulnerabilità che lo stesso autore e il suo collega Alexandre Torres definiscono “critiche”. Una vera galleria degli orrori che comprende certificati e credenziali predefinite inserite nel software, backdoor di varia natura e componenti che i ricercatori definiscono “segreti”.
In pratica, i sistemi Zyxel sarebbero vulnerabili a una spaventosa quantità di attacchi che potrebbero sfruttare funzioni accessibili senza autenticazione, sistemi di verifica dei certificati aggirabili (con la possibilità di portare attacchi Man in the Middle) e anche una vulnerabilità che consentirebbe di estrarre le credenziali per i servizi su cloud.
A completare l’impietoso quadro di insicurezza, ci sarebbero anche numerose vulnerabilità ad attacchi XSS (Cross Site Scripting) nell’interfaccia Web del programma e la presenza di account “nascosti” in MySQL.
L’elemento sconcertante di tutta la vicenda è che il report è stato pubblicato senza nemmeno darne comunicazione all’azienda. Come si legge nel testo, i due ricercatori hanno individuato le vulnerabilità alla fine di dicembre e hanno pubblicato lo studio lo scorso 9 marzo.
La comunicazione a Zyxel non è stata fatta perché i due autori sono convinti che “il produttore abbia intenzionalmente inserito alcune delle backdoor”. Insomma: secondo Kim e Torres, in questo caso la presenza di vulnerabilità sarebbe “dolosa” e quindi avrebbero deciso di saltare il processo di responsible disclosure.
Dalle parti di Zyxel non risultano comunicazioni ufficiali, né sul suo blog, né all’interno della sezione dedicata alle comunicazioni legate alla sicurezza.
Secondo quanto riporta Threatpost, che ha contattato l’azienda, Zyxel avrebbe sviluppato il software in collaborazione con una terza parte e starebbe adesso sviluppando gli aggiornamenti per correggere le vulnerabilità.
Riceviamo e pubblichiamo il commento di Zyxel: “Facciamo presente che in merito a quanto riportato nell’articolo, Zyxel si è attivata immediatamente nella risoluzione dei problemi, contattando immediatamente i clienti che hanno installato il software.
Dopo un’indagine approfondita, Zyxel ha verificato che le vulnerabilità riguardano solo CloudCNM SecuManager, uno strumento di gestione della rete personalizzato per le esigenze specifiche dei clienti. Altri prodotti e servizi Zyxel non sono interessati dalle vulnerabilità segnalate.
CloudCNM SecuManager è sviluppato congiuntamente con un fornitore di terze parti. Zyxel ha preso provvedimenti immediati per collaborare con il fornitore per risolvere i problemi, dando massima priorità. Verranno nuovamente contattati i singoli clienti per implementare la soluzione non appena disponibile“.
Lug 11, 2024 0
Giu 20, 2024 0
Giu 14, 2024 0
Mag 21, 2024 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 25, 2024 0
Lug 25, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...