image

SSH-sleutel voor Amerikaans waarschuwingssysteem gelekt

dinsdag 9 juli 2013, 09:47 door Redactie, 3 reacties

Het Nationale waarschuwingssysteem waarmee de Amerikaanse autoriteiten burgers kunnen waarschuwen in het geval van ernstige rampen was voor iedereen toegankelijk wegens een blunder met een firmware-update. De update, die voor iedereen was te downloaden, bevatte de root SSH-sleutel, waardoor kwaadwillenden toegang tot het systeem konden krijgen.

Hierdoor was het mogelijk om bijvoorbeeld valse waarschuwingen te verspreiden. Het Emergency Alert System (EAS) is gemaakt voor grote rampen, waarbij de president binnen 10 minuten na een ramp via de radio en televisie de bevolking kan toespreken, hoewel dit nog nooit is gebeurd.

Zombies
Begin februari van dit jaar wisten hackers toegang tot het EAS in Great Falls, Montana en Marquette en Michigan te krijgen en waarschuwden dat zombies uit hun graf waren opgestaan. Nu blijkt dat de toegangsdeur tot de servers waarmee de berichten worden verstuurd wagenwijd openstond.

Het Industrial Control Systems Cyber Emergency Response Team (ICS-CERT), dat onderdeel van de Amerikaanse overheid is, waarschuwde eind juni voor kwetsbaarheden in de Digital Alert Systems DASDEC-I en DASDEC-II en Monroe Electronics R189 One-Net/R189SE One-NetSE.

Dit zijn Linux-gebaseerde EAS encoder/decoder (ENDEC) apparaten waarmee de EAS-waarschuwingen over zowel digitale als analoge kanalen worden verstuurd. Beveiligingsbedrijf IOActive trof verschillende problemen in de apparaten aan.

SSH-sleutel
Het grootste lek betrof de aanwezigheid van de root SSH-sleutel, waarmee aanvallers toegang tot het apparaat konden krijgen. Deze root SSH-sleutel was in publiek toegankelijk firmware-updates aanwezig en werd daar door IOActive ook ontdekt. De overige, minder ernstige problemen maakten het volgens ICS-CERT ook mogelijk om een kwetsbaar apparaat te compromitteren.

Beheerders van de EAS-apparatuur krijgen het advies om een firmware-update te installeren die eind april uitkwam en de kwetsbare SSH-sleutel uitschakelt. Daarnaast stelt de update ook een nieuw wachtwoordbeleid in.

Reacties (3)
09-07-2013, 10:17 door moschinooo
1 woord : n00bs
09-07-2013, 10:54 door [Account Verwijderd]
[Verwijderd]
09-07-2013, 11:28 door Anoniem
Door NordicTrack: Ik heb al heel wat blunders gelezen...maar deze slaat echt alles!

Troost je. Ik heb vergelijkbare blunders al gezien bij grote softwareleveranciers.

Wat te denken van de situatie waarbij een systeem tijdens de update "update keys" gebruikt, zodat systemen onderling (op root niveau) kunnen communiceren en configuratiebestanden uitwisselen. De root-rechten zijn nodig omdat ze in sync moeten rebooten na de update. Oude versies ruimden de keys niet op. Nu kun je alleen tijdens de update het systeem overnemen.

Peter
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.