PDA

Επιστροφή στο Forum : Σοβαρό κενό ασφάλειας στα femtocells, διορθώθηκε σύμφωνα με την Vodafone



nm96027
14-07-11, 20:46
Ερευνητές ασφάλειας στην Βρετανία ισχυρίζονται πως ανακάλυψαν ένα σοβαρό κενό ασφάλειας στο δίκτυο κινητής τηλεφωνίας της Vodafone. Συγκεκριμένα το πρόβλημα εντοπίζεται στα femtocells, δηλαδή σε εκείνες τις συσκευές οι οποίες αναλαμβάνουν το ρόλο της οικιακής κεραίας στο βρετανικό πρόγραμμα "Vodafone Sure Signal" ή στο αντίστοιχο ελληνικό "Vodafone Full Σήμα". Σύμφωνα με το The Hacker's Choice (THC) οι ελλείψεις ασφάλειας στα femtocells επιτρέπουν σε τρίτους να έχουν πρόσβαση στις συσκευές αυτές και να πραγματοποιούν κλήσεις μέσω αυτών.

Ωστόσο με ανακοίνωση της η Vodafone απαντάει πως το πρόβλημα αυτό έχει διορθωθεί από το 2010. Συγκεκριμένα η εταιρεία αναφέρει:


Στις 12 Ιουλίου, παρουσιάστηκε ισχυρισμός πως hackers εντόπισαν κενά ασφαλείας στην υπηρεσία Vodafone Sure Signal, μέσω των οποίων κενών παραβίασαν το δίκτυο της Vodafone. Αυτό είναι αναληθές: το δίκτυο της Vodafone δεν παραβιάστηκε. Οι ισχυρισμοί αυτοί αναφέρονται σε κενά ασφαλείας τα οποία εντοπίστηκαν στις αρχές του 2010. Λίγες εβδομάδες αργότερα η Vodafone εξέδωσε ενημέρωση ασφάλειας η οποία εγκαταστάθηκε σε όλες τις συσκευές femtocells.

Έτσι οι πελάτες της Vodafone δεν χρειάζονται να προβούν σε κάποια ενέργεια προκειμένου να ασφαλίσουν τις συσκευές τους. Παρακολουθούμε σε συνεχή βάση την ασφάλεια του δικτύου, των υπηρεσιών και των συσκευών μας και θα συνεχίσουμε να το πράττουμε.

Όπως το The Register αναφέρει, είναι πολύ πιθανό το άρθρο του THC να ήρθε στην επιφάνεια λόγω της συγκυρίας του σκανδάλου των τηλεφωνικών υποκλοπών από την News Corp. στην Βρετανία

Οι ερευνητές από το ΤΗC διατείνονται πως εξέτασαν εξαντλητικά το femtocell που παρέχει η Vodafone και το οποίο κατασκευάζεται από την Sagem και πως βρήκαν τον τρόπο για την χρήση του από μη εξουσιοδοτημένους χρήστες. Ένα δεύτερο και αρκετά σοβαρότερο κενό ασφάλειας δίνει επίσης μη εξουσιοδοτημένη admin πρόσβαση στο femtocell και απο κει σε κρίσιμα στοιχεία πελατών της Vodafone όπως το IMSI και άλλοι σημαντικοί κωδικοί. Kυρίως λόγω του δεύτερου αυτού κενού, το femtocell κατά τους ερευνητές μπορεί να μετατραπεί σε ένα πολύ σοβαρό πρόβλημα ασφάλειας και αξιοπιστίας για όλη την κινητή τηλεφωνία.

Συνοψίζοντας, ο ισχυρισμός για την επικινδυνότητα του femtocell της Vodafone αφενός αφορά την διενέργεια κλήσεων από μη εξουσιοδοτημένα άτομα και με την επιβάρυνση του νόμιμου κατόχου του femtocell και αφετέρου την παρακολούθηση των συνδιαλέξεων όλων των άλλων πελατών του δικτύου της εταιρείας.

Όλα τα παραπάνω είναι δυνατά αν ο επιτιθέμενος, ο οποίος αρκεί να είναι σε απόσταση 50 μέτρων από το femtocell, πάρει τον έλεγχο (σε επίπεδο administrator) της συσκευής. Όταν το πετύχει έχει πλέον πρόσβαση στο Vodafone Core Network HLR /AuC.


"Το femtocell περιέχει ένα Mini-RNC/Node-B, το οποίο όπως λέει και η λέξη είναι κάτι ανάμεσα σε RNC (Radio Network Controller) και Node-B", εξηγεί η ομάδα του THC.

"To mini-RNC μπορεί να ζητήσει τα encryption keys (κλειδιά κρυπτογράφησης) και τα authentication vectors για οποιονδήποτε πελάτη της Vodafone στην Βρετανία."

Η κατοχή των κλειδιών κρυπτογράφησης δίνει την δυνατότητα παρακολούθησης των συνδιαλέξεων οποιουδήποτε κινητού τηλεφώνου στο δίκτυο της εταιρείας. Ακόμα χειρότερα ο κάτοχος των κλειδιών μπορεί να πραγματοποιήσει κλήσεις ως οποιοσδήποτε πελάτης, έχοντας τον έλεγχο του αριθμού και χρεώνοντας τον αναλόγως.

Σύμφωνα με το The Register μία άλλη ομάδα ερευνητών πρόκειται να μιλήσει σχετικά με τα προβλήματα ασφάλειας του femtocell στο συνέδριο Black Hat στο Λας Βέγκας, σε λίγες μέρες.

Για περισσότερες και πιο πλήρεις τεχνικές λεπτομέρειες μπορείτε να διαβάσετε το σχετικό άρθρο (http://wiki.thc.org/vodafone).


Πηγή: The Register (http://www.theregister.co.uk/2011/07/14/vodafone_femtocell_hack/)

sdikr
14-07-11, 20:51
Αυτό και αν είναι κενό ασφαλείας, δεν μιλάμε για την πλευρά του πελάτη, αλλά για network wide πρόσβαση.

Koala_
14-07-11, 21:33
Ερώτηση Νο 1: Πώς γίνεται όλα να συμβαίνουν στην Vodafone?
Ερώτηση No 2: Δηλαδή όσοι έχουμε τη full σήμα συσκευή, μπορεί η Vodafone να κάνει update χωρίς κάν την ενημέρωση μας;


ήδη ξεκίνησα τη μεταφορά του σταθερού στην Wind, και σύντομα και το κινητό.

Φανερός Πράκτωρ
14-07-11, 21:44
και τον τίτλο διορθώστε! :p

ourliaxto10
14-07-11, 22:16
Vodafone.Έπρεπε να περιμένουμε κάτι διαφορετικό; Εδώ σε χρεώνουν για υπηρεσίες που δεν χρησιμοποίησες ποτέ.Μακριά!!

tsopanos
14-07-11, 22:41
Αυτό και αν είναι κενό ασφαλείας, δεν μιλάμε για την πλευρά του πελάτη, αλλά για network wide πρόσβαση.

Όντως.
1) Αυτό όμως το κενό έζησε για μία εβδομάδα, και
2) το όλο σκηνικό ήταν πριν ένα χρόνο
3) στην Vodafone UK που χρησιμοποιεί τελείως διαφορετικές συσκευές από την ελλάδα...


Ερώτηση Νο 1: Πώς γίνεται όλα να συμβαίνουν στην Vodafone?

Εξαρτάται αν βλέπουμε παντού συνωμοσίες...


Ερώτηση No 2: Δηλαδή όσοι έχουμε τη full σήμα συσκευή, μπορεί η Vodafone να κάνει update χωρίς κάν την ενημέρωση μας;

Προφανώς. Αυτό έλειπε να μας ρωτάει κιόλας.

WAntilles
14-07-11, 22:46
Ε, αφού η Vodafon - που έχει καθαρό σχετικό ιστορικό-παρελθόν - λέει ότι διορθώθηκε, έτσι θά 'ναι.

Φανερός Πράκτωρ
14-07-11, 22:48
Ε, αφού η Vodafon - που έχει καθαρό σχετικό ιστορικό-παρελθόν - λέει ότι διορθώθηκε, έτσι θά 'ναι.
:rofl::respekt:

pan34
14-07-11, 23:02
ελπιζω να λεει αληθεια η εταιρεια

Φιλόσοφος_Στ@ρχίδας
14-07-11, 23:36
Ε, αφού η Vodafon - που έχει καθαρό σχετικό ιστορικό-παρελθόν - λέει ότι διορθώθηκε, έτσι θά 'ναι.

Ίσως αγνοώ κάτι από το ιστορικό-παρελθόν που αναφέρεις, πάντως η συγκεκριμένη ευπάθεια είναι ΚΑΡΑΜΠΙΝΑΤΗ για να μην διορθωθεί asap.

Φανερός Πράκτωρ
14-07-11, 23:45
Ίσως αγνοώ κάτι από το ιστορικό-παρελθόν που αναφέρεις, πάντως η συγκεκριμένη ευπάθεια είναι ΚΑΡΑΜΠΙΝΑΤΗ για να μην διορθωθεί asap.
υπέκλεπτε μέχρι και τον πρωθυπουργό σύντεκνε... 4-5 χρόνια έχουν περάσει - όχι 20ετία.

Φιλόσοφος_Στ@ρχίδας
14-07-11, 23:55
υπέκλεπτε μέχρι και τον πρωθυπουργό σύντεκνε... 4-5 χρόνια έχουν περάσει - όχι 20ετία.

Έτερον εκάτερον. Η υποκλοπές είναι ηθελημένες, ενώ το κενό ασφαλείας είναι λάθος (εκτός αν πιθανολογείς πως είναι εσκεμμένο λάθος)

iasonakos
14-07-11, 23:56
Vodafone.Έπρεπε να περιμένουμε κάτι διαφορετικό; Εδώ σε χρεώνουν για υπηρεσίες που δεν χρησιμοποίησες ποτέ.Μακριά!!

Ή μήπως όντως έχουν χρησιμοποιηθεί οι υπηρεσίες? :rofl:

DVader
15-07-11, 00:06
Ε, αφού η Vodafon - που έχει καθαρό σχετικό ιστορικό-παρελθόν - λέει ότι διορθώθηκε, έτσι θά 'ναι.


Φτιάχθηκε ή όχι μακριά από Vodafone ...Ποτέ ξανά !!!!!!!! :rofl::rofl::rofl::rofl:

keysmith
15-07-11, 02:42
καλό και εντυπωσιακό, ενας rogue base station 3G/GSM με τιμή ασύρματου router ποιος θα το φανταζόταν!! :cool:

dchatz
15-07-11, 09:02
Ρε παιδιά, αντί να παίρνουν τα λεγόμενα "βαλιτζάκια" των 50.000 ευρώ οι ειδικοί μυστικοί πράκτορες που υπέκλεπταν το Μπέο και ξέρω γω ποιον άλλον, γιατι δεν παίρνουν ένα τέτοιο μηχανηματάκι των 50 ευρώ με administrator rights απ ευθείας απο τη Voda με εισαγγελική παραγγελία να τελειώνουμε;

lewton
15-07-11, 09:39
Μου αρέσει η σταυροφορία κάποιων κατά της Vodafone, ο,τι και αν γραφτεί τα ίδια σχόλια.

gmmour
15-07-11, 10:03
...
Ερώτηση No 2: Δηλαδή όσοι έχουμε τη full σήμα συσκευή, μπορεί η Vodafone να κάνει update χωρίς κάν την ενημέρωση μας;

ήδη ξεκίνησα τη μεταφορά του σταθερού στην Wind, και σύντομα και το κινητό.
Προφανώς και δεν θα σε ρωτήσει! Μήπως θέλεις και τον source code του femtocell ή κάθε φορά που γίνεται ανανέωση να σου το απενεργοποιούν μέχρι να πας σΕ κατάστημα Vodafone με την ταυτότητά σου και θεωρημένο το γνήσιο της υπογραφής για να σου περάσουν την ανανέωση και να ξαναδουλέψει το femto…

Καλό δρόμο για την wind, αλλά από όσο ξέρω δεν έχει femtocells και επίσης και αυτή όταν κάνει ανανέωση στα άλλα cells της δεν σε ενημερώνει… (Εκτός αν φεύγεις για άλλο, άσχετο με το θέμα, λόγο)

Φανερός Πράκτωρ
15-07-11, 10:03
Μου αρέσει η σταυροφορία κάποιων κατά της Vodafone, ο,τι και αν γραφτεί τα ίδια σχόλια.
καλύτερα να σου βγει το μάτι παρά το όνομα :lol:

Koala_
15-07-11, 12:17
Προφανώς και δεν θα σε ρωτήσει! Μήπως θέλεις και τον source code του femtocell ή κάθε φορά που γίνεται ανανέωση να σου το απενεργοποιούν μέχρι να πας σΕ κατάστημα Vodafone με την ταυτότητά σου και θεωρημένο το γνήσιο της υπογραφής για να σου περάσουν την ανανέωση και να ξαναδουλέψει το femto…


Ναί θέλω.



Καλό δρόμο για την wind, αλλά από όσο ξέρω δεν έχει femtocells και επίσης και αυτή όταν κάνει ανανέωση στα άλλα cells της δεν σε ενημερώνει… (Εκτός αν φεύγεις για άλλο, άσχετο με το θέμα, λόγο)

Τα αλλα cells δεν με ενδιαφέρουν, γιατί δεν χρησιμοποιούν το δική μου γραμμή.

tsopanos
15-07-11, 12:43
Τα αλλα cells δεν με ενδιαφέρουν, γιατί δεν χρησιμοποιούν το δική μου γραμμή.

Είναι προφανές ότι δεν έχει γίνει κατανοητή η λειτουργία και ο σκοπός των femtocells.


O σκοπός της υπηρεσίας είναι να δώσει σήμα εκει που δεν υπάρχει (στο "υπόγειο") . Άρα δεν αποφορτίζει το εξωτερικό δίκτυο αφου αν δεν υπήρχε το femtocell η κλήση απλά δεν θα γινόταν ποτε αφου δεν θα υπήρχε σήμα.

Άρα καλα κάνει και χρησιμοποει την γραμμή σου. Αν δεν το έκανε, απλά δεν θα είχες καθόλου σήμα.

Προσωπικά προτιμώ να είμαι στη VODAFONE και να χρησιμοποειται η γραμμή μου ΠΑΡΑ στη Wind και να λέει το κινητο ... NO SERVICE.




Μου αρέσει η σταυροφορία κάποιων κατά της Vodafone, ο,τι και αν γραφτεί τα ίδια σχόλια.

Μετά απο ατελείωτα threads, μαθαίνεις την πιο αποτελεσματική αντιμετώπιση: τα αγνοεις.

lewton
15-07-11, 12:49
Ναί θέλω.



Τα αλλα cells δεν με ενδιαφέρουν, γιατί δεν χρησιμοποιούν το δική μου γραμμή.

Α, βρήκαμε ποιο είναι το πρόβλημά σου: ότι μετέφερε δεδομένα από τη DSL σου. :p

Koala_
15-07-11, 13:14
No οffense brothers!

Περισσότερο ασχοληθηκατε με τις δημοσιέυσεις μου παρά με το θέμα, πέσατε να με φάτε...

WAntilles
15-07-11, 13:17
Μου αρέσει η σταυροφορία κάποιων κατά της Vodafone, ο,τι και αν γραφτεί τα ίδια σχόλια.

Πράγματι.

Στη χώρα του "κάνω ό,τι θέλω γιατί μπορώ επειδή μένω εγγυημένα ατιμώρητος", δεν υπάρχουν καθόλου ψεύτες βοσκοί του Αισώπου.

blugosi
15-07-11, 16:09
Έτερον εκάτερον. Η υποκλοπές είναι ηθελημένες, ενώ το κενό ασφαλείας είναι λάθος (εκτός αν πιθανολογείς πως είναι εσκεμμένο λάθος)

Οι υποκλοπές δεν ήταν ηθελημένες από τη διοίκηση της VF....

Το κενό ασφαλείας όμως επέτρεψε τις υποκλοπές....

Και βλέποντας ότι ακόμη δεν έχουν κλείσει τις τρύπες, για κάποιον κακόβουλο που θέλει να υποκλέψει είναι σα να του λένε "Μπάτε σκύλοι αλέστε, κι αλεστικά μη δώστε!"

Το θέμα είναι τι προτεραιότητα δίνει η κάθε εταιρεία στο απόρρητο των επικοινωνιών.

Ακούσατε ποτέ να μπει χάκερ στην VF και να μηδενίσει όλους του λογαριασμούς του μήνα , έτσι ώστε ο κόσμος να γλιτώσει τις χρεώσεις; Όχι φυσικά! Τα έσοδά τους είναι υψηλή προτεραιότητα γι αυτό στον τομέα αυτόν έχουν βάλει τους πιο γερούς επιστήμονες....
Στο απόρρητο των επικοινωνιών έχουν βάλει τον... Κατμαν!!!! :lol: :lol: :lol:

Z€r0
15-07-11, 18:21
Μην ξεχνάμε ότι η Vodafone πρωτοπορεί σε τέτοιου είδους κενά.

pavlos13
17-07-11, 20:20
νομίζω η voda κοντράρει την sony :p

DVader
17-07-11, 21:39
Μου αρέσει η σταυροφορία κάποιων κατά της Vodafone, ο,τι και αν γραφτεί τα ίδια σχόλια.

Γιατί σου κάνει εντύπωση ..Έχεις ακούσει κάτι για τις άλλες..?

Η Voda έχει προϊστορία ...και από την άλλη έχει και ιστορικό αντιμετώπισης πελατών !!!:whistle:

@ ADSLgr.com All rights reserved.