WikiLeaks’in Vault 7 dosyaları yayımlandığında ABD’deki çoğu gazete durumu inkar ediyordu. Özellikle firmalarla yakın ilişkileri olan Wall Street Journal, Vault 7 skandalına ilk tepki veren basın mecrası olmuştu. Ortalığı iyice kızıştıran, gazeteleri yalanlayanlar ise dosyalarda adı geçen firmaların kendileri oldu. “Evet böyle bir durum var, buna yönelik güvenlik patch’leri yayımlıyoruz” açıklamaları yapıldı. Son olarak bu konuda kabarık bir sicile sahip olan Cisco’dan da cevap gecikmedi. Cisco da, Switch’lerde ve diğer cihazlarda CIA’nin kontrolü olduğunu doğruladı. Ve ekledi: “güvenlik patch’leri çok yakında yayımlanacak”.
Vault 7 skandalına Cisco’nun tam olarak 318 switch cihazı karıştı. 318 farklı switch modeline CIA arka kapı oluşturarak uzaktan takip edebilme yeteneğine sahip. Üstelik Cisco’nun bu sıralar ‘yeni’ olarak duyurmaya başladığı Cisco IOS ve Cisco IOS XE yazılımlarında da açıklar mevcut. Saldırganlar veya karşı taraf, uzaktan bu yazılımlardaki kodları etkisiz hale getirip, içeriye kolayca sızabiliyorlar. Bu iki yazılım da, Cisco’nun Cisco Cluster Management Protocol (CMP) platformu çerçevesinde çalışıyorlar. Bir diğer iddialara göre, firmaların yayımladığı güvenlik güncellemeleri de CIA tarafından manipüle edildi, bu güncellemeler dahi CIA’nin kontrolü altında yapılıyordu. Vault 7 belgelerinin geçerli olduğu 2012 ve 2016 yılları arasında Cisco’nun XE Software platformuna yönelik ve skandalda adı geçen servislere yönelik yayımladığı tam 9 farklı güncelleme var. Dolayısıyla aşağıda verdiğimiz güncellemeler tekrar yamanacak:
-
“Cisco Cloud Services Platform 2100 Command Injection Vulnerability cisco-sa-20160921-csp2100-1 Cisco Cloud Services Platform 2100 Remote Command Execution Vulnerability cisco-sa-20160921-csp2100-2
Cisco IOS and IOS XE IOX Command Injection Vulnerability cisco-sa-20160921-iox
Cisco Firepower Management Center and FireSIGHT System Software SSL Inspection Bypass Vulnerability cisco-sa-20160921-fmc
Cisco IOS and IOS XE Software Data in Motion Component Denial of Service Vulnerability cisco-sa-20160921-dmo
Cisco Prime Home Web-Based User Interface XML External Entity Vulnerability cisco-sa-20160921-cph
Cisco Application-Hosting Framework HTTP Header Injection Vulnerability cisco-sa-20160921-caf1
Cisco Application Policy Infrastructure Controller Binary Privilege Escalation Vulnerability cisco-sa-20160921-apic
Multiple Cisco Products Confidential Information Decryption Man-in-the-Middle Vulnerability”
Kaynak: ABD Ulusal Güvenlik Ofisi
Cisco’nun ‘düzeltme ve onarma güncellemeleri yakında gelecek’ dediği bu IOS XE ve IOS yazılımları ilk olarak 2014 yılında duyurulmuştu. Bu yazılım platformu ayrıca, Cisco’nun “Zone Based Policy Firewall” olarak duyurduğu firewall çözümlerinde de çalışıyor. Yani, Cisco’nun Firewall’ları dahi, Vault 7 skandalına göre güvenli değil..
Cisco’nun skandalı doğrulayan açıklamalarından sonra, bu yazılım platformlarını çalıştıran çözümlerde herhangi bir değişiklik olmayacak, büyük bir ihtimalle yaz ve sonbahar döneminde her bir cihaz için aşağı yukar 9 farklı güvenlik güncellemesi yayımlanması bekleniyor.
Ayrıca WikiLeaks, bu şirketlere güvenlik konusunda ve açıklarını kapatacaklarına dair teknik danışmanlık yapmayı da planlıyor.

Kaynak : 