Безопасность VPN оказалась виртуальной
В предупреждении, опубликованном этой организацией, говорится, что криптозащита VPN имеет 3 уязвимости, обнаруженные в протоколе шифрования данных ESP (Encapsulation Security Payload). «Атакующий может модифицировать секции пакета IPsec, что вызовет или перенаправление пакета в расшифрованном виде, или заставит сетевой хост сгенерировать сообщение об ошибке», сообщает NISCC. «Во втором случае, эти ошибки будут перенаправлены по протоколу ICMP. В силу своей структуры, протокол передает напрямую сегменты заголовка и внутреннее содержание в нешифрованном виде. Тестовые атаки были проведены и оказались эффективными в реальных условиях».
Организация присвоила двум уязвимостям рейтинг опасности «высококритичные». Также представители NISCC сообщили о третьей «дыре», находящейся в механизме Authentication Header, гарантирующем подлинность пакета. Во избежание прослушивания



