wyszukiwanie:

popularne

Najczęściej czytane

więcej...

Najczęściej komentowane

więcej...


powiększ tekst >
ARCHIWUM

Ku chwale ojczyzny i... internetu

1 września 2005

Tomek Janoś
Oni muszą dbać o interesy swoich udziałowców i ja to rozumiem. Jednak moją powinnością było działanie dla dobra kraju. Takie słowa często padają z ekranu. W filmach, w których samotny bohater ma wszystkich przeciwko sobie, ale niewzruszone przekonanie o swojej racji pozwala pokonać mu złą korporację, która za nic ma społeczeństwo. Takie słowa wypowiada zwykle Sylvester Stallone albo Tom Cruise.


Tym razem padły z ust Michaela Lynna, tłumaczącego w ten sposób decyzję o niepodporządkowaniu się swemu pracodawcy i samowolnym wystąpieniu na konferencji Black Hat w Las Vegas ze słynną już prezentacją "The Holy Grail: Cisco IOS Shellcode Remote Execution" (zob. też str. 12). Dla tej prezentacji musiałem zrezygnować z posady, bo ISS i Cisco wolałyby raczej narażać świat niż swoje imię. Za dużo patosu? Być może. Sprawa okazuje się jednak bardzo poważna.

Podobno na prezentacji 5 sekund zajęło Lynnowi, by przy użyciu exploita shellcode i ataku z przepełnieniem bufora przejąć kontrolę nad routerem Cisco z systemem IOS. Przejęcie kontroli nad pojedynczym routerem może oznaczać wiele złych rzeczy: monitorowanie przechodzącego ruchu, ograniczanie wydajności routera czy wręcz całkowite wyłączenie go z użytku. Przejęcie kontroli nad wieloma routerami zagraża funkcjonowaniu Internetu.

Dotychczas ujawnione luki w IOS umożliwiały przeładowanie routera, w najgorszym razie przeprowadzenie ataku DoS. Prezentacja Lynna pokazuje, że możliwe są czarniejsze scenariusze. Obawy dotyczące bezpieczeństwa IOS bardzo wzrosły po doniesieniach o kradzieżach kodu źródłowego IOS (systemu, który obsługuje większość routerów na świecie, sporą część przełączników i wiele innych urządzeń sieciowych). A, jak zwrócił uwagę podczas swojej prezentacji Michael Lynn, po co się kradnie kod źródłowy, jeśli nie po to, by go złamać. Wspomniał też, że do niektórych ze swych odkryć doszedł, czytając posty zamieszczane na jednej z chińskich stron hakerskich.

Zdaniem Lynna, Cisco wiedziało o nieszczelności już w lutym br. i usunęło ją w kwietniu (nieszczelna wersja IOS nie jest już dostępna w Internecie). Firma nie chciała jednak ujawnić informacji na temat luki do momentu wydania nowej wersji IOS, pozostającej obecnie w fazie testów beta.

Po prezentacji Cisco wszczęło działania prawne przeciwko Lynnowi i organizatorom konferencji, które - jak to wydano w specjalnym oświadczeniu - wynikły nie z faktu zidentyfikowania nieszczelności w systemie IOS, ale z powodu ujawnienia tych nieszczelności poza ustalonymi i wymaganymi procedurami. Zdaniem Cisco, akcja Lynna nie najlepiej służy bezpieczeństwu Internetu.

Prezentacja zapowiadana na kilka tygodni przed konferencją Black Hat, potem nagła decyzja o jej wycofaniu, nocne wycinanie stron z konferencyjnych informatorów i niszczenie płyt CD...

Lektura forów internetowych pokazuje, że cała afera pozostawiła bardzo złe wrażenie o działaniu Cisco i Internet Security Systems. Dyskutanci zastanawiają się, czy sprawy nie mają się gorzej niż przedstawił to Lynn, a Cisco nie działa według zasady: żeby nie mieć gorączki, trzeba zbić termometr. Jeden z internautów komentujących postępowania prawne przeciwko Lynnowi ironizuje, że Cisco na pierwszej linii swojej architektury Self Defending Networks ustawia zastępy wynajętych prawników.


Zobacz w PPS: Routery i przełączniki



Wystaw ocenę:
   Średnia ocena (liczba głosów: 0)
AudioBot - odsłuchaj materiałAudioBot - odsłuchaj materiał wydrukuj wydrukuj wyslij do znajomego wyślij do znajomego rss

Komentarze

Redakcja NetWorld nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

Ten artykuł nie ma jeszcze żadnych komentarzy. Twój może być pierwszy...

Linki sponsorowane

Dobry Pracownik wanted! 10 000 ofert pracy z kraju i z zagranicy! PRACA.IDG.PLSprawdź! »
NOWOŚĆ! Prenumerata MIX PC World KomputerSzczegóły »
Zamów kartę kredytową banku Millennium dostaniesz półroczną prenumeratę PC World KomputerSzczegóły »
Prenumerata PC World z DVD za darmo! Sprawdź to!
Szukasz kredytu lub dobrej lokaty? Sprawdź ofertę!
Książki teleinformatyczne w najlepszej cenie! Księgarnia IDG.pl zaprasza!
04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2008 IDG Poland SA
logo IDG