image

Kritiek lek in Cisco IOS RADIUS authenticatie

donderdag 30 juni 2005, 15:11 door Redactie, 5 reacties

Er is een kritiek lek in Cisco IOS ontdekt waardoor kwaadwillende personen de RADIUS authenticatie kunnen omzeilen. Het lek wordt veroorzaakt door een fout in de AAA (Authenticatie, Autorisatie en Accounting) RADIUS authenticatie methode. Door het opgeven van een erg lange gebruikersnaam kan de aanvaller dan de authenticatie omzeilen. Het lek is alleen aanwezig Cisco IOS 12.2T, 12.3, 12.3T en 12.4, en waar RADIUS authenticatie zonder extra authenticatie methodes wordt gebruikt. Cisco heeft inmiddels een patch beschikbaar gesteld, die via deze pagina gedownload kan worden.

Reacties (5)
30-06-2005, 19:39 door Anoniem
Dit vind ik toch een beetje onbegrijpelijk. En dat mag ik
best wel zeggen... Als je een bedrijf bent en je ontwikkeld
een inlogsysteem dan zorg je toch ook dat als een
gebruikersnaam niet geldig is dat je er gewoon niet in komt
. Uit!

Ook al stuur je een gebruikersnaam van 80GB... Niet bekend
of incorrect, geen toegang. Als ik zoiets ontwerp dan
probeer ik op elk punt te kijken wat een gebruiker verkeerd
of een hacker opzettelijk verkeerd kan doen om erin te komen...
30-06-2005, 22:07 door Anoniem
Zoals bij Cisco en nog wel meer bedrijven/partijen gaat het
vaker om snelheid, snel op de markt en als laatste om
veiligheid want dat kost ontwerp en testtijd en dus geld.
01-07-2005, 07:06 door Anoniem
Cisco is opzich wel aardig goed bezig met security, alhowel
dit wel een erg domme bug is.....
Het porbleem met dit soort dingen is dat hun klanten meestal
niet echt opletten/bijvlijven, waardoor dit soort bugs
aardig lang kunnen blijven "hangen"
01-07-2005, 12:29 door Anoniem
Door Anoniem
Cisco is opzich wel aardig goed bezig met security, alhowel
dit wel een erg domme bug is.....
Het porbleem met dit soort dingen is dat hun klanten meestal
niet echt opletten/bijvlijven, waardoor dit soort bugs
aardig lang kunnen blijven "hangen"

dit vind ik een zwaktebod. Cisco is goed bezig, maar als dat
woord voor Microsoft wordt vervangen ligt het plots aan de
producent.

Met Cisco 'letten de klanten niet op'. Tsja ...
01-07-2005, 15:36 door Anoniem
Een beetje bedrijf heeft zoiezo 'andere' authenicatie op
haar cisco apparatuur, dus in principe is dit lek niet erg
in een professionele omgeving. Ik vind overigens Cisco
echter niet zo geweldig op gebied van security, zeker omdat
ze Microsoft-meuk in hun software hebben zitten, en die
staat zeker niet bekend om hun kwaliteit op het gebied van
security. En dat is jammer, Cisco's omzet is geheel
afhankelijk van hun 'goede naam'. Als je keer op keer
Microsoft patches moet draaien over je software, dan komt
dat niet ten goede van je naam. Ik zie daarom ook steeds
vaker mensen kiezen voor TNG ipv Pix en voor Big Iron ipv
Catalyst. De consumentenmarkt met Linksys is dan nog een
paraplus voor als het echt fout gaat want consumenten kunnen
nog 'patsen' met hun stickertje "powered by Cisco" of "A
Cisco company".
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.