Η PGP Security εντοπίζει πρόβλημα σε υλοποίηση του πρωτοκόλλου μεταφοράς αρχείων
H εταιρεία ανάπτυξης λογισμικού ασφαλείας PGP Security ανακοίνωσε ότι εντόπισε «κερκόπορτα» σε μία υλοποίηση του πρωτοκόλλου μεταφοράς αρχείων στο Διαδίκτυο FTP, στην οποία οφείλεται η παραποίηση πολλών δικτυακών τόπων το περασμένο έτος.
H εταιρεία ανάπτυξης λογισμικού ασφαλείας PGP Security ανακοίνωσε ότι εντόπισε «κερκόπορτα» σε μία υλοποίηση του πρωτοκόλλου μεταφοράς αρχείων στο Διαδίκτυο FTP, στην οποία οφείλεται η παραποίηση πολλών δικτυακών τόπων το περασμένο έτος.
Το κενό ασφαλείας εντοπίστηκε στη συνάρτηση glob του προγράμματος wu-FTP, το οποίο αναπτύχθηκε από το Πανεπιστήμιο της Ουάσινγκτον. Την υλοποίηση αυτή χρησιμοποιούν τα λειτουργικά συστήματα UNIX των Sun Microsystems, Hewlett Packard και Silicon Graphics. Αφορά επίσης σε δύο ακόμα παραλλαγές του UNIX, τις NetBSD και FreeBSD. Ωστόσο, λιγότερο επισφαλή θεωρούνται τα συστήματα που τρέχουν διανομές του ανοιχτού λειτουργικού συστήματος Linux, αφού σε αυτές η επίμαχη συνάρτηση λειτουργεί διαφορετικά, σύμφωνα με το ZDNet.
To πρόγραμμα glob είναι μία συνάρτηση που επιτρέπει στους χρήστες να αποκτήσουν πρόσβαση σε ένα διακομιστή αρχείων και να αναζητήσουν με ένα μόνο τμήμα από λέξεις – κλειδιά. Όταν οι επίδοξοι εισβολείς χρησιμοποιήσουν μία συγκεκριμένη λέξη – κλειδί, η οποία δεν αποκαλύφθηκε για λόγους ασφαλείας, μπορούν να εκτελέσουν ύποπτα προγράμματα, αναφέρει η PGP Security. Ως εκ τούτου, μπορούν να παραποιήσουν δικτυακούς τόπους ή να αποκτήσουν πρόσβαση στο τοπικό δίκτυο επιχειρήσεων, στις οποίες είναι εγκαταστημένος ο διακομιστής μεταφοράς αρχείων FTP.
H μητρική εταιρεία της PGP Security, Network Associates, ειδοποίησε την Ομάδα Έκτακτης Ανάγκης σε θέματα υπολογιστών του Πανεπιστημίου Carnegie Mellon, CERT, προ δεκαπενθημέρου. Μέχρι στιγμής, ούτε αυτή ούτε η CERT έχουν δημοσιεύσει στους δικτυακούς τους τόπους τρόπους επίλυσης του προβλήματος.
Προς το παρόν, συμβουλεύουν τους διαχειριστές συστημάτων να απαγορεύουν το «ανέβασμα» (upload) αρχείων στους διακομιστές πρόσβασης FTP από χρήστες που τους χρησιμοποιούν ανώνυμα (anonymous FTP), ξεπερνώντας το εμπόδιο πιστοποίησης του ονόματος χρήστη και του κωδικού πρόσβασης.