Overslaan en naar de inhoud gaan

VPN ook vaak onveilig, waarschuwt US-CERT

De Amerikaanse overheidsdienst CERT heeft een waarschuwing uitgegeven voor een aantal VPN-diensten. Kwaadwillenden kunnen via de onversleutelde cookie-informatie de VPN-sessie overnemen en al het dataverkeer dat daarover gaat, inzien.
cookies
© CC BY 2.0 - Flickr
CC BY 2.0 - Flickr

De waarschuwing komt uit onderzoek van het US CERT-team aan de Carnegie Mellon universiteit. Het team ontdekte kwetsbaarheden in Palo Alto Networks GlobalProtect Agent 4.1.0 voor Windows en GlobalProtect Agent 4.1.10 en eerder voor macOS, maar ook versies van Pulse Secure Connect Secure ouder dan 8.1R14, 8.2, 8.3R6 en 9.0R2 en ook Cisco AnyConnect 4.7.x en eerder.

De onderzoekers hebben de gehanteerde procedures van zeven leveranciers onderzocht. Daarbij zijn er dus slechts drie - Check Point Software, LANCOM Systems en pfSense - die hun cookies op een veilige manier opslaan. Er zijn echter wel meer dan 200 leveranciers van VPN-technologie. Omdat de onderzoekers er vanuit gaan dat het gesignaleerde probleem volgt uit een generieke aanpak, vrezen zij dat het probleem veel groter is dan nu geconstateerd. Om de informatie te misbruiken moet de hacker wel precies weten waar te zoeken op de pc.

End-to-end-encryptie

Het doel van een VPN is een end-to-end-encryptie op te zetten tussen een pc en een VPN-server. Een VPN moet zo het gebruik van publieke (wifi)-netwerken veel veiliger maken doordat eventueel onderschept dataverkeer niet kan worden gelezen. Voor het opzetten van een VPN-verbinding worden cookies geplaatst op de pc die cruciale informatie bevatten over de versleuteling van de sessie. Het is de bedoeling dat de cookie-informatie zelf versleuteld is in het geheugen van de pc. Maar uit het onderzoek van Carnegie Mellon blijkt dat die versleuteling bij de genoemde diensten niet correct werkt. Daardoor is informatie uit het geheugen van de pc of uit de logfiles te halen waarmee de VPN-sessie kan worden gekaapt.

Palo Alto heeft inmiddels een patch uitgebracht die het probleem moet oplossen.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in