Kaspersky Lab objevila zranitelnosti v USB tokenech

25. 1. 2018. (redaktor: František Doupal, zdroj: Kaspersky Lab)
Odborníci z oddělení ICS CERT společnosti Kaspersky Lab našli řadu vážných zranitelností v systému správy licencí hardwarových zařízení HASP (Hardware Against Software Piracy). Ty se běžně používají ke spuštění licencovaného softwaru ve firemních a ICS sítích.

Nově objevená zranitelná technologie doposud negativně ovlivnila chod jen několika společností, potenciálně jsou ale ohroženy stovky tisíc firem po celém světě.

Tyto USB tokeny běžně používá řada organizací, kterým slouží pro spuštění softwarových licencí. Firemní administrátoři je využívají k aktivaci licencovaného softwaru na firemních počítačích. USB token po vložení do počítače potvrdí, že jde o licencovaný software. Po takovém ověření může uživatel daný software na počítači nebo serveru začít používat.

Po prvním vložení tokenu do počítače nebo serveru stáhne operační systém Windows softwarové ovladače ze serverů dodavatele. Tím zajistí, že hardware tokenu a počítače bude spolupracovat. Jindy se ovladač nainstaluje spolu se softwarem třetí strany, který používá výše zmíněny systém ochrany licencí. Odborníci Kaspersky Lab zjistili, že po své instalaci tento software zařadí počítačový port 1947 do seznamu výjimek windowsového firewallu. Tím počítač vystavuje zvýšenému riziku vzdáleného útoku. Uživatele přitom nijak neupozorní.

Útočníkům v takovém případě stačí pouze provést sken sítě a najít otevřený port 1947. Ten jim umožní získat vzdálenou kontrolu nad infikovaným počítačem.

Port navíc zůstává dostupný i po odpojení tokenu. Proto i v zabezpečeném a pravidelně aktualizovaném firemním prostředí útočníkům stačí pouze jednou nainstalovat software za pomoci HASP řešení nebo připojení tokenu, aby mohli následně provést vzdálený útok.

Celkově odborníci identifikovali 14 zranitelností v  softwarové části řešení, včetně řady DoS zranitelností a RCEs (remote execution of arbitrary code). Tento fakt umožňuje útočníkům podniknout jakékoliv kroky. Všechny objevené zranitelnosti mohou být potencionálně velmi nebezpečné.

Veškeré informace o zranitelnostech byly poskytnuty dodavateli a získaly následující CVE čísla:

„Systémy správy licencí jsou velmi rozšířené, a proto nově objevené zranitelnosti mohou postihnout velké množství firem. Tokeny navíc nepoužívají jen běžné komerční společnosti, ale také organizace začleněné do kritické infrastruktury s přísnými pravidly pro vzdálený přístup. Jejich sítě by tak kvůli těmto zranitelnostem mohly být snadno vystaveny zvýšenému riziku vzdáleného útoku,“ uvedl Vladimir Dashchenko, head of vulnerability research v ICS CERT společnosti Kaspersky Lab.

Po odhalení zranitelností nahlásila Kaspersky Lab veškeré informace dodavatelům softwaru, kterých se problém týká. Ti následně vydali bezpečnostní záplaty.

Odborníci ICS CERT z Kaspersky Lab uživatelům těchto produktů doporučují následující opatření:

  • Nainstalujte si nejnovější verzi ovladače, nebo kontaktujte svého dodavatele ohledně dostupných aktualizací.
  • Zablokujte port 1947 alespoň na externím firewallu – avšak pouze v případě, že to umožňují firemní procesy.

Více informací se o těchto zranitelnostech dozvíte v blogu oddělení Kaspersky Lab ICS CERT.

Štítky: 
USB, Bezpečnost, Kaspersky

Podobné články

Sandisk představil novou kartu PRO-CINEMA CFexpress typu A

8. 4. 2025. (redaktor: František Doupal, zdroj: SanDisk)
Společnost Sandisk na veletrhu NAB Show 2025 představila novou paměťovou kartu SanDisk PRO-CINEMA CFexpress type A. Tato karta je navržena tak, aby splňovala náročné požadavky profesionálních kameramanů a videografů. Na veletrhu byla současně prezentována i další úložná řešení, která pokrývají celý pracovní postup od prvotního snímání, přes rychlý přenos a střih až po zálohu dat. Čtěte více
Vivolink 4K USB-C HUB

Novinky společnosti Vivolink: nadstandardní USB-C kabely, all-in-one USB-C HUB nebo USB-C Injector

18. 2. 2025. (redaktor: František Doupal, zdroj: EET Group)
Řadu novinek pro zákazníky z oblasti ProAV, ale také systémové integrátory a firemní klienty představila společnost Vivolink, prémiová značka společnosti EET Group. Jde například o nadstandardně dlouhé USB-C kabely, speciální all-in-one USB-C HUB s celou škálou různých konektorů a také o USB-C Injector vhodný pro nabíjení propojených zařízení ve firmách, konferenčních centrech nebo posluchárnách. Čtěte více

LINQ: USB hub 8in1 Pro Studio

26. 2. 2023. (redaktor: František Doupal, zdroj: LINQ)
Elegantní hub rozšíří konektivitu přenosných počítačů doma i na cestách. Snadno zastane i roli plnohodnotné dokovací stanice a stane se partnerem (nejen) pro nově představené notebooky MacBook Pro s podporou 8K rozlišení, ale i další přístroje pro náročné profesionály. Čtěte více

Jaké novinky nabídnou DisplayPort 2.1 a USB4 2.0?

24. 11. 2022. (redaktor: František Doupal, zdroj: DCD Publishing)
Ačkoli si počítačový průmysl s některými typy rozhraní vystačil – řečeno s trochou nadsázky – téměř po celá desetiletí, poslední roky jsou pravým opakem. A my si tak na následujících řádcích můžeme přiblížit hned dva inovované protokoly – DisplayPort 2.1 a druhou generaci rozhraní USB4. Čtěte více