USB tokeny představují riziko pro uživatele



Řadu vážných zranitelností USB tokenů systému správy licencí hardwarových zařízení HASP (Hardware Against Software Piracy) našli odborníci z oddělení ICS CERT společnosti Kaspersky Lab. Uvedená zařízení se běžně používají ke spuštění licencovaného softwaru ve firemních a ICS sítích. Nově objevená zranitelná technologie podle zprávy Kaspersky Lab doposud negativně ovlivnila chod jen několika společností, potenciálně jsou ale ohroženy stovky tisíc firem po celém světě.

Uvedené USB tokeny běžně používá řada organizací, kterým slouží pro spuštění softwarových licencí. Firemní administrátoři je využívají k aktivaci licencovaného softwaru na firemních počítačích. USB token po vložení do počítače potvrdí, že se jedná o licencovaný software. Po takovém ověření může uživatel daný software na počítači nebo serveru začít používat.

Po prvním vložení tokenu do počítače nebo serveru stáhne operační systém Windows softwarové ovladače ze serverů dodavatele. Tím zajistí, že hardwary tokenu a počítače budou spolupracovat. Jindy se ovladač nainstaluje spolu se softwarem třetí strany, který používá výše zmíněny systém ochrany licencí. Odborníci Kaspersky Lab zjistili, že po své instalaci tento software zařadí počítačový port 1947 do seznamu výjimek windowsového firewallu. Tím počítač vystavuje zvýšenému riziku vzdáleného útoku. Uživatele přitom na tuto akci nijak neupozorní.

Útočníkům v takovém případě stačí pouze provést sken dané sítě a najít otevřený port 1947. Ten jim umožní získat vzdálenou kontrolu nad infikovaným počítačem. Port navíc zůstává dostupný i po odpojení tokenu. Proto i v zabezpečeném a pravidelně aktualizovaném firemním prostředí útočníkům stačí pouze jednou nainstalovat software za pomoci HASP řešení nebo připojení tokenu, aby mohli následně provést vzdálený útok.

Celkově odborníci identifikovali 14 zranitelností v softwarové části řešení, a to včetně řady DoS zranitelností a RCEs (remote execution of arbitrary code). Tento fakt podle nich umožňuje útočníkům podniknout jakékoliv kroky. Všechny objevené zranitelnosti mohou být potencionálně velmi nebezpečné.

“Systémy správy licencí jsou velmi rozšířené, a proto nově objevené zranitelnosti mohou postihnout velké množství firem. Tokeny navíc nepoužívají jen běžné komerční společnosti, ale také organizace začleněné do kritické infrastruktury s přísnými pravidly pro vzdálený přístup. Jejich sítě by tak kvůli těmto zranitelnostem mohly být snadno vystaveny zvýšenému riziku vzdáleného útoku,“ říká Vladimir Dashchenko, Head of vulnerability research v ICS CERT společnosti Kaspersky Lab.

Po odhalení těchto zranitelností nahlásila Kaspersky Lab veškeré informace dodavatelům softwaru, kterých se problém týká. Ti následně vydali bezpečnostní záplaty. Ty je vhodné co nejdříve aplikovat.


(24. 1. 2018 | redakce2)

Facebook Twitter
Komentáře, názory a rady

Zatím sem nikdo nevložil žádný komentář. Buďte první...

>>> Číst a vkládat komentáře <<<

Tip - Konference: CLOUD COMPUTING V PRAXI 2019 - 21.3.2019!
Hledáme nové kolegy pro realizaci zajímavých projektů
v oblasti IT



NOVINKA: Pozoruhodné IT produkty pro rok 2019
Ani tentokrát si nenechte ujít produkty, které vám mohou pomoci ve vaší práci v IT.




Články čtenářů

Možnosti uchycení LED monitoru, nebo...


Využíváte monitor ve větší míře ke hraní her, případně máte Vaše PC napojené na televizi s větší úhlopříčkou, takže potřebujete mít od sebe obrazovku více vzdálenou,...

Potřebuje můj web analýzu klíčových ...


Správné používání klíčových slov a jejich analýza je jednou z nejdůležitější součástí SEO. Do značné míry ovlivňuje, nakolik budou dané webové stránky efektivní v zí...

Komentáře čtenářů

Podnikání na youtube
Zdravím, měl bych pár dotazů týkajících se podnikání na youtube. Četl jsem na http://techhity.cz/media/j...>>
Zdá se mi to nebezpečné
Přijde mi to už docela nebezpečné, že půjde platit i prostřednictvím televize. Ale pokrok nezastavíme. C...>>
Android Studio
Tak teď už stejně použijete Android Studio, ne? Import projektů z Eclipse je snadný a všechno konečně už...>>


©2011-2019 BusinessIT.cz, ISSN 1805-0522 | Názvy použité v textech mohou být ochrannými známkami příslušných vlastníků.
Provozovatel: Bispiral, s.r.o., kontakt: BusinessIT(at)Bispiral.com | Inzerce: Best Online Media, s.r.o., zuzana@online-media.cz
Používáme účetní program Money S3
O vydavateli | Pravidla webu BusinessIT.cz a ochrana soukromí | pg(5705)