Overslaan en naar de inhoud gaan

Lek in netwerkapparatuur op verzoek HP langer geheim

Eigenaren van routers, switches, access points en firewalls van HP-dochter H3C en van Huawei hebben een ernstig lek in hun infrastructuur. De betrokkenen weten er sinds begin augustus van, maar de ontdekker houdt zijn ontdekking op verzoek van HP nog even onder de pet.
Classified
© CC BY-2.0
CC BY-2.0

Kurt Grutzmacher zou dit weekend, op de beveiligingsconferentie Toorcon 14, eens flink uitpakken over zijn ontdekking. Hij was de netwerkapparatuur van H3C en Huawei nog eens grondig gaan inspecteren na de ontdekking van de kwetsbaarheid van hun apparatuur voor buffer overflows. En daarbij ontdekte hij een lek dat ernstiger lijkt. Want: "Buffer overflows zijn 'cool', maar [om er misbruik van te maken] moet je nog wel wat problemen overwinnen. Wat als er een andere weg was die meer op gewoon verkeer zou lijken?", schrijft Grutzmacher in de annoncering van zijn voordracht op Toorcon 14. En: "Na mijn voordracht ben je misschien wel in staat een groot deel van het internet in en heel groot land onder je controle te brengen." Hij schrijft 'CouNtry' en doelt vermoedelijk op China.

De weg van de ethische hacker

Grutzmacher volgde na zijn ontdekking de weg van de ethische hacker. Hij stelde US-CERT op 6 augustus op de hoogte van zijn ontdekking. Daarmee verplichtte hij zich om 45 dagen radiostilte in acht te nemen over zijn ontdekking. Een leverancier kan om verlenging vragen, en dat deed HP in dit geval ook. Een verzoek dat Grutzmacher honoreerde: jullie hebben tot Toorcon 14, was zijn toezegging.

Of HP zich niet realiseerde wanneer Toorcon 14 gehouden werd, of dat het lek erg lastig te dichten is, is niet duidelijk. Maar zeker is wel dat Grutzmacher eerder deze week een belletje kreeg met het verzoek, of hij zijn optreden op Toorcon 14 wilde annuleren en de informatie over het lek langer onder de pet wilde houden. Grutzmacher besloot opnieuw om dat verzoek te honoreren.

Klanten lijken vooralsnog kwetsbaar te blijven

Hoe lang het duurt voordat de informatie alsnog openbaar wordt, is onduidelijk. Grutzmacher zegt daar in ieder geval niets over. Maar hij meldt wel dat HP zelf het beleid voert dat lekken uiterlijk zes maanden na melding openbaar worden. Dat lijkt erop te duiden dat HP nog geen oplossing klaar heeft.

In de tussentijd zijn klanten met de apparatuur van H3C en Huawei natuurlijk wel kwetsbaar, stelt Grutzmacher. Want een ander kan natuurlijk ook ontdekken wat hij heeft ontdekt. En het is niet op voorhand gezegd dat die goede bedoelingen hebben, natuurlijk.

Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in