با گذشت چند ماه همچنان تجهیزات سامانهی هشدار اضطراری آمریکا (EAS) آسیبپذیر است. این سامانه برای ارسال اطلاعیه در صورت وقوع حوادث مهم استفاده میشود.
موسسه خبری سایبربان:با گذشت چند ماه همچنان تجهیزات سامانهی هشدار اضطراری آمریکا (EAS) آسیبپذیر است.حدود ۳ ماه پیش پژوهشگری از شرکت IOActive مشکلات جدی را در تجهیزات سامانهی هشدار اضطراری آمریکا گزارش کرد؛ این بخش از سامانهی هشدار اضطراری برای ارسال اطلاعیه در صورت وقوع حوادث طبیعی یا سایر موارد مهم و جدی استفاده میشود. این پژوهشگر شرکتهای سازنده را از این خطاها مطلع ساخت؛ ظاهراً یکی از این خطاها که امکان ارسال هشدار جعلی را به مهاجم میدهد توسط شرکتهای سازنده اصلاح شده اما بهروزرسانی مربوطه به واقع مشکل را برطرف نکرده است.
مایک داویس، یکی از پژوهشگران شرکت IOActive، مشکلاتی را در تجهیزات EAS یافت که جدیترین آنها وجود کلید ریشهی SSH شناختهشدهای در دستگاههای Monroe Electronics R189 One-Net/R189SE One-NetSE EAS است که مهاجم با دانستن این کلید میتواند همانند یک کاربر ممتاز و ریشه وارد یکی از دستگاهها شود و هشدارهای جعلی صادر کند.
به گفتهی داویس نه تنها کلیدهای مفروض حذف نشده بلکه به نظر میرسد اساساً کسی حتی سعی نکرده امنیت DASDEC را پیش از بهروزرسانی بررسی کند. داویس در ادامه بیان کرد که با مشاهدهی باقی ماندن این آسیبپذیری تصمیم گرفته بررسی بیشتر و عمیقتری انجام دهد و در نتیجهی بررسیهایش متوجه شده که اطلاعات محرمانهی بیشتری و گذرواژهها و کلیدهای تعبیهشدهی دیگری نز در این محصولات وجود دارد؛ وی حتی پروندههای پشتیبانی قابل دسترسی نیز یافته که حاوی اطلاعات محرمانه است.
به گفتهی داویس به نظر میرسد که این شرکت به این زودیها این مشکلات را برطرف نخواهد کرد. وی افزود: «فراموش نکنیم که EAS زیرساخت ملی حیاتی است که برای نجات جان افراد در شرایط اضطرار ایجاد شده است. ۱۰ ماه گذشت و ظاهراً این سامانه آسیبپذیرتر از زمانی است که این نکات گزارش شد.»