sikkerhet
Olav avdekket flere svært alvorlige sårbarheter i mye brukt Cisco-program
Cisco har kommet med sikkerhetsoppdateringer nå i kveld. Brukerne bør oppdatere så raskt som mulig.
Olav Sortland Thoresen er informasjonssikkerhetskonsulent i Watchcom Security Group og var tidlig i sommer på et penetrasjonstestingsoppdrag, sammen med to kolleger, hos en kunde som ønsket å få testet konfigurasjonen til kommunikasjons- og samarbeidsverktøyet Cisco Jabber, samt enkelte tilknyttede systemer.
– Dette inkluderte å få testet om Jabber-klienten var sikker, forteller Sortland Thoresen til Digi.no.
Under dette arbeidet fant han tre sårbarheter i Jabber. Ytterligere en sårbarhet ble funnet i sammen med én av kollegene.
Samme sårbarhet som i Zoom
Den første av sårbarhetene ble oppdaget ved at penetrasjonstesterne ville se om Jabber var berørt av en konkret type sårbarhet som tidligere i år var blitt oppdaget i videomøteprogramvaren Zoom, som har en god del av den samme funksjonaliteten som Jabber.
En angriper kunne da sende en vilkårlig bruker en melding som inneholdt en lenke til et delt filområde, som kontrolleres av angriperen. Dersom mottakeren klikket på lenken, ble passordhashen til brukerens Windows-konto sendt til angriperen via det delte filområdet.
En passordhash kan gjøre det mulig å finne det faktiske passordet.
– Vi testet det samme i Jabber og oppdaget at den samme sårbarheten fantes der. Deretter begynte vi å grave oss videre nedover i klienten, for å se hvordan meldingene ble håndtert, forteller Sortland Thoresen.
Stadig mer kritisk
– Denne sårbarheten er den med lavest alvorlighetsgrad. Deretter ble det bare mer og mer kritisk. Neste steg opp i alvorlighetsgrad, er en sårbarhet som gjør det mulig for en angriper å sende et usynlig bilde som var lenket til et «file share», og automatisk motta passordhashen til brukerne, uten at brukerne oppdager dette eller må trykke på noe som helst. Så det er hakket verre, sier han.
Deretter ble det bare mer og mer kritisk.
Det skulle likevel bli enda mer alvorlig.
– Deretter oppdaget vi to sårbarheter som gjør det mulig å kjøre kode på maskinen til vilkårlige Jabber-brukere. Den ene krever at brukeren klikker på en lenke, mens den mest kritiske gjør at du kan sende en melding til en Jabber-bruker, og så blir det kjørt kode automatisk, forteller Sortland Thoresen.
Mulighet for dataorm
– Den sistnevnte er skikkelig ille, for den kan spre seg automatisk fra bruker til bruker. Den kan brukes til å lage en orm, så den er av den typen sårbarheter vi er mest redde for.
Han mener det også kan være mulig for ormen å spre seg til andre virksomheter, dersom Jabber brukes til kommunikasjon mellom flere virksomheter.
– Kunden fikk jo bakoversveis da vi fant ut disse tingene, humrer Sortland Thoresen.
Etter at de hadde funnet sårbarhetene, ble Cisco varslet.
– Cisco har vært profesjonelle. De trengte litt tid, men vi ble enige om å gi dem 90 dager til å komme med sikkerhetsfikser. Vi har kommunisert kryptert med Cisco hele veien, sier Sortland Thoresen.
Kunden fikk jo bakoversveis da vi fant ut disse tingene.
Sikkerhetsoppdateringene er utgitt nå i kveld. Watchcom anbefaler at alle som bruker Cisco Jabber, installerer oppdateringene så raskt som mulig.
Uvanlig med slik testing
– Det er ganske sjelden at kunder ber om å få testet tredjepartsprogrammer, men vi anbefaler det jo. Man kan ikke stole blindt på programvare man har kjøpt inn, selv om det er fra anerkjente selskaper, så det er viktig at man gjennomfører sikkerhetstester av alle systemene sine. Men det er ikke så ofte det skjer, sier Sortland Thoresen.
Han forteller at Watchcom også tidligere har funnet ukjente sårbarheter i tredjepartsprogramvare, men aldri i et så utbredt produkt som Cisco Jabber.
– Tidligere har det dreid seg om mindre utbredt programvare, så da har vi ikke gått til mediene med det. Men denne gangen er det såpass ille at vi har gått til mediene for å få spredt budskapet om at folk må oppdatere, sier Sortland Thoresen.
Også i de tidligere tilfellene har henvendelsene blitt godt mottatt.
– Vanligvis går dette greit. Vi har ikke opplevd disse hårreisende episodene hvor folk melder inn sårbarheter og blir saksøkt, for eksempel, avslutter han.
Trolig ikke utnyttet i angrep
I en uttalelse Digi.no har fått fra Cisco, opplyser selskapet at det ikke er kjent med ondsinnet bruk av sårbarhetene. Selskapet understreker at det opptatt av åpenhet når det gjelder sikkerhetsproblemer, slik at kundene forstår problemet og hvordan de skal forholde seg til det.
Ciscos egen beskrivelse av sårbarhetene er tilgjengelig her, mens Watchcom har kommet med en omfattende rapport på denne siden.
Kl. 19.49: Saken er oppdatert med en uttalelse fra Cisco og lenker til rapporter om sårbarhetene.