sikkerhet

Cisco «glattet over»  kritiske sårbarheter med en hullete fiks: – Oh shit! De løste ikke problemet

En tekststreng er nok til å starte en hurtigspredende dataorm. – Det vi fant er ganske sjokkerende, sier den norske penetrasjonstesteren Olav i Watchcom.

Olav Sortland Thoresen i Watchcom Security Group har funnet en rekke sårbarheter i Jabber-klienten.
Olav Sortland Thoresen i Watchcom Security Group har funnet en rekke sårbarheter i Jabber-klienten. Montasje: digi.no

Cisco utga en kritisk oppdatering 2. september til sitt mye brukte program, kommunikasjons- og samhandlingsverktøyet Cisco Jabber.

Olav Sortland Thoresen i Watchcom fikk æren for å ha oppdaget flere svært kritiske sårbarheter i Jabber-klienten, sammen med et par kolleger.

Senere skulle det vise seg at Ciscos lappesaker ikke var på langt nær tilstrekkelige. Tre av de mest kritiske sårbarhetene Olav meldte inn til selskapet, er fortsatt ikke fikset.

Spredningsfare

Det inkluderer en sårbarhet, som ved utnyttelse kan spre ondsinnet kode raskt fra én sårbar maskin til den neste, bare ved hjelp av en chattemelding, og helt uten at ofrene foretar seg noe, forklarer Thoresen til digi.no.

Mulighet for fjernangrep «remote», «wormable» og «zero-click» er stammebegrep eller faguttrykk han bruker for å beskrive alvorlighetsgraden.

Det var på oppdrag for en kunde, som bruker Cisco Jabber, at de norske penetrasjonstesterne fant ut at sårbarhetene ikke var tilstrekkelig utbedret. Og de fant stadig nye måter å utnytte svakhetene på.

– Kunden hadde allerede mistet litt av tilliten til Cisco, og ville forsikre seg om at det var trygt å ta i bruk programvaren etter sikkerhetsoppdateringen. Det vi fant var ganske sjokkerende.

Overflatebehandling

Virkelig hakeslepp fikk Olav da det gikk opp for ham at Cisco ikke egentlig hadde fjernet den verste sårbarheten.

– Oh shit, de har ikke egentlig fikset det. De fjernet bare symptomene.

Han sikter til den mest alvorlige av sårbarhetene, som rent teknisk dreier seg om en cross-site-scripting-svakhet (XSS) i Windows-klienten til Jabber.

Klienten er bygd opp som en webapplikasjon. Cisco fjernet sist muligheten for å inkludere Javascript-kode i meldinger, men uten å gjøre noe med samme fare i funksjoner for deling av skjermbilder og fildeling, for å nevne noe.

– Vi tok igjen kontakt med Cisco og rapporterte de nye funnene. Cisco var enige i at sårbarhetene var like alvorlige som før og at dette var «uheldig», men de ville likevel ikke prioritere saken, forteller Olav.

Utgir ny feilfiks i dag

Cisco skal ha foreslått å vente i over 3 måneder med å fikse problemene.

– Etter mye om og men fikk vi overtalt Cisco til å gjøre en intern gjennomgang av sikkerheten i Jabber. Gjennomgangen avdekket enda flere sårbarheter og Cisco bestemte seg til slutt for å ta saken alvorlig. En ny sikkerhetsoppdatering, som skal fikse de tre sårbarhetene, blir utgitt 10. desember.

Cisco bestemte seg til slutt for å ta saken alvorlig

Oppdateringen skal foreligge i dag, torsdag klokken 17.00 norsk tid. Watchcom kan bare håpe at Cisco denne gangen har løst det underliggende problemet, men de har ikke gått gjennom sikkerhetsoppdateringen og kan ikke gi noen garantier.

– Vi har prøvd å tilby Cisco en verifikasjonstest, men det var de ikke interessert i.

Verre denne gangen

Thoresen forklarer at selskapet først fikk 90 dager på seg til å rette sårbarhetene de opprinnelig avdekket. De nyeste funnene ble meldt inn 25. september, og blir etter avtale med Cisco ikke offentliggjort før ny oppdatering er klar i dag.

– Denne gangen føler jeg at det er mye verre. For Cisco har selv gått ut med sårbarhetene, og det skal ikke mye til for at andre finner nye måter å utnytte dem på. Jeg kan på ingen måte garantere at jeg har funnet alt.

– Hva tenker du at Cisco burde ha gjort annerledes?

Sikkerhetsfeil som dette burde ha blitt fanget opp mye tidligere

– Det ville ha vært å prioritere sikkerhet i selve utviklingsprosessen. Slike sikkerhetsfeil som dette burde ha blitt fanget opp mye tidligere. I tillegg bør de så klart også gjøre jevnlige sikkerhetstester, sier Olav Sortland Thoresen.

Cisco er imidlertid ikke alene om slike sårbarheter. For bare et par dager siden ble det kjent at Microsoft Teams har en temmelig lik XSS-sårbarhet, som også åpner for fjernkjøring av vilkårlig kode, forteller han.

De tre nevnte sårbarhetene i Jabber-klienten har nå fått egne CVE-koder, for å skille dem ut ifra sårbarheten Cisco gikk ut med i september. De nye numrene er:

  • CVE-2020-26085: Cisco Jabber Cross-Site Scripting leading to RCE (CVSS 9.9)
  • CVE-2020-27132: Cisco Jabber Password Hash Stealing Information Disclosure (CVSS6.5)
  • CVE-2020-27127: Cisco Jabber Custom Protocol Handler Command Injection (CVSS4.3)

Cisco har svart følgende i en epost til digi.no:

Cisco er forpliktet til transparens. Når sikkerhetssaker kommer opp, håndterer vi det åpent, og med topp prioritet, slik at våre kunder forstår problemet og hvordan de skal addressere det.

10: desember og 2. September har Cisco gitt ut sikkerhetsråd og gratis sikkerhetsoppdateringer for sårbarheter i Cisco Jabber for Windows. Vi ber våre kunder om å gå gjennom disse rådene for å få alle detaljer om situasjonen. Cisco PSIRT kjenner ikke til noen ondsinnet utnyttelse av sårbarhetene som er beskrevet i rådene.

Etter sikkerhetsopppdateringen den 2 september, oppdaget bade Cisco og en sikkerhetsresearcher, uavhengig av hverandre, distinkte tillegssårbarheter under testing. Vi fulgte våre veletablerte prosedyrer ved sårbarheter, ved å adressere og offentliggjøre disse sårbarhetene den 10. desember. Cisco har et svært åpent forhold til sikkerhetsmiljøet, og vi ser på det som sentralt for å beskytte nettverkene til våre kunder. Vi takker derfor sikkerhetsresearcherne i Watchcom for at de har rapportert de sårbarhetene de har funnet.

Her en videosnutt Watchcom publiserte på Youtube i september for å demonstrere utnyttelse av sårbarhetene den gangen:

Powered by Labrador CMS