比雅虎泄露更嚴重!超85萬(wàn)臺思科設備仍受“零日漏洞”影響
在雅虎遭遇史上最大規模的單一網(wǎng)站泄露事件后,黑客余弦曾評論:比起雅虎被泄露5億賬號信息來(lái)說(shuō),更值得關(guān)注的是 Cisco 相關(guān)設備在處理 IKEv1 數據包存在嚴重缺陷導致攻擊者可以直接遠程獲取內存里的隱私信息(這個(gè)過(guò)程類(lèi)似兩年多前席卷全球的“心臟出血”)。
本文引用地址:http://dyxdggzs.com/article/201609/310441.htm這個(gè)線(xiàn)索之前就在 NSA 方程式組織被泄露的利用代碼里躺著(zhù),代號為“BENIGNCERTAIN”(Cisco 認為這次漏洞類(lèi)似“BENIGNCERTAIN”),看來(lái)大家的警覺(jué)性還是比較滯后,估計是因為之前只覺(jué)得“BENGINCERTAIN”影響的是上古時(shí)代的 Cisco PIX 設備...
Shadowserver 團隊的這次深挖研究很贊。

思科公司最近承認了這一事實(shí):網(wǎng)上有一個(gè)不具名的黑客團體發(fā)布了一款網(wǎng)絡(luò )攻擊套件,該攻擊套件此前被認為僅對印象舊款(已停產(chǎn)的)PIX固件產(chǎn)生影響,但現在發(fā)現它還波及其他新型號。
這款工具名為“BENINGCERTAIN”,于今年8月由一群名為T(mén)he Shadow Brokers團體泄露,該團體還同時(shí)發(fā)布了數十款攻擊工具,他們聲稱(chēng)這些都是從黑客組織方程式獲取,眾所周知,黑客組織方程式與NSA有著(zhù)說(shuō)不清道不明的關(guān)系。
BENINGCERTAIN從思科設備上提取VPN密鑰
據LulzSec黑客團體聯(lián)合創(chuàng )始人tFlow(即Mustafa AL-Bassam)的最初分析,有人可以利用BENINGCERTAIN來(lái)提取思科PIX 防火墻上的虛擬專(zhuān)用網(wǎng)(VPN)密鑰。
上周,也就是BENINGCERTAIN泄露一個(gè)月后,思科公司宣布,這款工具同樣影響當前運行IOS(即互聯(lián)網(wǎng)操作系統,思科公司為其網(wǎng)絡(luò )設備開(kāi)發(fā)的操作維護系統)、IOS XE、IOS XR軟件的設備。
在softpedia發(fā)文時(shí),依然沒(méi)有針對BENINGCERTAIN(Pix Pocket)的有效補丁發(fā)布。
研究者利用IKE固件發(fā)現受威脅設備
在技術(shù)層面上,漏洞CVE-2016-6415利用了思科防火墻固件中處理IKEv1和IKEv2(互聯(lián)網(wǎng)密鑰交換)數據包的一個(gè)漏洞。
在思科工程師的幫助下,Shadowserver基金對可能受到該漏洞威脅的思科設備進(jìn)行了全網(wǎng)掃描。思科公司表示:
我們正在查詢(xún)所有通過(guò)專(zhuān)門(mén)制作的、帶有64比特ISAKMP數據包的、沒(méi)有互聯(lián)網(wǎng)防火墻的IPv4地址計算機,并捕獲它們的響應。
超85萬(wàn)臺設備暴露在線(xiàn)上
根據Shadowserver基金在9月25日(00:12 GMT)發(fā)布的掃描結果,目前仍有850803臺受到該漏洞威脅的思科設備在線(xiàn)上,其中,超250000臺在美國,其他分布在俄羅斯、英國、德國、加拿大。
softpedia稱(chēng),因為大量設備的公開(kāi)代碼可以在網(wǎng)上查到,所以極易遭受企業(yè)網(wǎng)絡(luò )攻擊。所以,此前思科公司建議,負責這些設備的網(wǎng)管最好把將設備置于防火墻后。

評論