image

Cisco en Juniper waarschuwen voor VPN lekken

dinsdag 15 november 2005, 10:12 door Redactie, 2 reacties

Finse onderzoekers van de Universiteit van Oulu hebben een lek in het "Internet Security Association and Key Management Protocol" (ISAKMP) ontdekt, waardoor een aanvaller op apparaten van Cisco en Juniper onder andere een Denial of Service zou kunnen veroorzaken. De technologie wordt gebruikt in IPsec virtual private network (VPN) en firewall produkten van verschillende netwerkaanbieders, waaronder Cisco Systems en Juniper Networks.

Volgens de advisory zouden de lekken tot een denial of service, string kwetsbaarheden en buffer overflows kunnen leiden. Hierdoor kan een aanvaller apparaten uitschakelen en het versturen van data naar het internet vertragen. In sommige aanvallen zou de aanvaller willekeurige code kunnen uitvoeren en het apparaat kapen, zo waarschuwt het Engelse National Infrastructure Security Co-ordination Centre (Niscc).

De ISAKMP wordt gebruikt door andere security protocollen en biedt beveiligde verbindingen via het internet. Het is een belangrijk onderdeel van IPsec, dat gebruikt wordt om pakketten te versleutelen en beveiligde tunnels op te zetten, waardoor flexwerkers op een veilige manier met het bedrijfsnetwerk verbinding kunnen maken.

Zowel Juniper als Cisco hebben inmiddels updates uitgebracht.

De volgende produkten van Juniper zijn kwetsbaar:

  • JUNOS 6.x
  • JUNOS 7.x
  • JUNOSe 5.x
  • JUNOSe 6.x
  • JUNOSe 7.x

    De volgende produkten van Cisco zijn kwetsbaar:

  • Cisco IOS 12.x
  • Cisco IOS R12.x
  • Cisco PIX 4.x
  • Cisco PIX 5.x
  • Cisco PIX 6.x
  • Cisco PIX 7.x
  • Cisco SAN-OS 1.x (MDS 9000 Switches)
  • Cisco SAN-OS 2.x (MDS 9000 Switches)
  • Cisco VPN 3000 Concentrator

  • Cisco Firewall Services Module (FWSM) 1.x
  • Cisco Firewall Services Module (FWSM) 2.x
  • Reacties (2)
    15-11-2005, 12:35 door Anoniem
    Wat wel grappig is dat juniper al 4 maanden een patch heeft, en Cisco bij
    lange na dat tempo niet haalt.
    15-11-2005, 15:43 door Anoniem
    Door Anoniem
    Wat wel grappig is dat juniper al 4 maanden een patch heeft, en Cisco bij
    lange na dat tempo niet haalt.
    Zeker, dolkomisch.
    Reageren

    Deze posting is gelocked. Reageren is niet meer mogelijk.