В оборудовании Siklu EtherHaul выявлен общедоступный root-бэкдор

В оборудовании Siklu EtherHaul выявлен общедоступный root-бэкдор

В радиорелейных станциях Siklu EtherHaul, применяемых у операторов связи в качестве каналообразующего радиооборудования и для соединения "последней мили", выявлен бэкдор, проявляющийся в наличии в прошивке, основанной на Linux, предопределённого аккаунта для получения доступа с правами root.

В выявленном аккаунте используется общий для всех устройств пароль и его невозможно поменять штатными средствами. С учётом того, что аккаунтом можно воспользоваться через ssh и web-интерфейс, любой желающий может получить полный контроль над оборудованием Siklu EtherHaul, если оно не ограждено от основной сети межсетевым экраном.

Устройства Siklu EtherHaul достаточно популярны у операторов связи и часто используется для организации каналов связи на гигабитных скоростях в труднодоступных местах. Судя по всему, проблема давно известна в узком кругу злоумышленников, так как участие устройств Siklu EtherHaul в проведении атак фиксируется ещё с прошлого года. Подобные атаки подтолкнули к более детальному изучению проблемы. Распаковав содержимое прошивки при помощи утилиты unsquashfs исследователь к удивлению обнаружил в файле /etc/shadow наличие хэша пароля для привилегированного аккаунта root, а также двух системных аккаунтов sshd и emergency, сообщает opennet.ru.

Дальнейший поиск показал, что пароль root в открытом виде сохранён в файле /etc/www/main/copy.bat (пароль состоял из 7 символов в нижнем регистре), а пароли sshd и emergency достаточно быстро были подобраны по хэшам при помощи пакета John the Ripper. Все пароли успешно проходили для доступа по ssh или через web-интерфейс. Уязвимость была выявлена в декабре прошлого года, после уведомления о проблеме, компания Siklu, спустя два месяца, выпустила в феврале прошивку 6.9.0, в которой уязвимость была устранена. Но компания Siklu пошла по пути скрытия от пользователей факта уязвимости и в примечании к релизу не упомянула об исправлении столь серьёзной уязвимости. Более того, новая прошивка доступна не для всех моделей устройств (например, для EH-1200/TL обновления до сих пор нет), а обновление носит опциональный характер (не обязательно для установки).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Михаил Кадер присоединился к UserGate и займётся развитием ИБ-продуктов

UserGate объявила о новом назначении: к компании присоединился Михаил Кадер — один из наиболее опытных российских специалистов в области сетевых архитектур и информационной безопасности. В новой роли он будет заниматься развитием клиентского опыта, совершенствованием продуктовой стратегии и технологического вектора компании.

Среди его задач — укрепление взаимодействия между подразделениями разработки, технического маркетинга и пресейла, а также участие в проработке решений для заказчиков, включая сложные и высокозащищённые сетевые системы.

Михаил Кадер более 25 лет проработал в Cisco. Он стал первым инженером московского офиса, отвечавшим за обучение партнёров, участвовал в запуске локального производства продуктов, готовил компанию к сертификации во ФСТЭК России и занимался выпуском материалов по вопросам информационной безопасности.

В 2000-х Кадер стал первым сотрудником Cisco в России и СНГ, удостоенным звания заслуженного системного инженера — на тот момент это звание имели менее 30 человек в мире. Кроме того, он активно участвовал в отраслевых форумах, публиковался как автор и эксперт, получил ряд профессиональных наград.

До работы в Cisco Михаил автоматизировал финансовые процессы Министерства нефти и газа (ныне — ПАО «Газпром»), а также трудился в ИТ-компаниях «Юнитек» и «СтинсКоман». В последние годы работал в Positive Technologies — занимался архитектурой ИБ-систем и продолжал просветительскую деятельность, выступая на конференциях и публикуя экспертные материалы.

По словам Михаила, решающим фактором при переходе в UserGate стало совпадение ценностей и взглядов на развитие отрасли. Он отметил, что ещё на стадии переговоров с руководством почувствовал общее понимание того, как должна развиваться экосистема продуктов, технологий и клиентского взаимодействия.

Таким образом, UserGate усилила команду специалистом с уникальным опытом, способным не только выстраивать технически сложные системы, но и задавать долгосрочный вектор развития в области ИБ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru