Check Point bagatelliseert tien buffer overflows in haar zwaar beveiligde FireWall-1/VPN-1 oplossing, aldus het bedrijf dat de beveiligingslekken aantrof. De firewall beschikt over het prestigieuze EAL4+ beveiligingscertificaat, maar het Spaanse bedrijf Pentest dat het onderzoek uitvoerde, twijfelt of de classificatie terecht is. De tien buffer overflows, voornamelijk in command line utilities in het Secure Platform R60, hadden tijdens het ontwikkelproces gevonden moeten worden.
Volgens Check Point valt het allemaal wel mee, en laat het onderzoek zien dat een legitieme beheerder zijn lokale rechten kan verhogen. De ernst van de lekken valt dus mee, zo laat de vendor weten. Pentest is teleurgesteld in de reactie van Check Point, en zou proberen om de lekken te verhullen door de advisory niet te begrijpen. "Ze zeggen dat mijn exploit niet gevaarlijk is. Dat klopt, het is een proof of concept. Ik wilde geen gevaarlijke uitbrengen, maar als ze dat willen, doe ik dat", zegt hoofdonderzoeker Hugo Vazquez Carames.
Deze posting is gelocked. Reageren is niet meer mogelijk.