Las redes privadas virtuales (VPN) son asequibles, fáciles de usar y un componente vital para muchos mientras hacen uso de Internet. Además, trae consigo, muchas características de seguridad, garantizando la privacidad y seguridad del usuario, lo que se traduce en una conexión segura y cifrada entre sistema de este y el servidor entrante.
La pregunta es, ¿Las redes VPNs son vulnerables a los ciberdelincuentes? Una investigación demostró que al menos cuatro aplicaciones de VPN vendidas o puestas a disposición de clientes empresariales comparten fallas de seguridad.
Los investigadores del Grupo de Trabajo de Acceso Remoto de la Defensa Nacional ISAC descubrieron que múltiples aplicaciones VPN almacenan las cookies de autenticación y/o sesión de forma insegura en la memoria y/o archivos de registro. La peor parte, es que estas cookies de sesión no se encuentran encriptadas y los atacantes pueden acceder a ellas fácilmente. Esta vulnerabilidad se encuentra presente en productos de reconocidas empresas del rubro.
De acuerdo con el Centro de Coordinación CERT, los siguientes productos y versiones almacenan cookies de autenticación/sesión VPN inseguras en archivos de registro:
- GlobalProtect Agent 4.1.0 para Windows y GlobalProtect Agent 4.1.10 de Palo Alto Networks y versiones anteriores para MacOS [CVE-2019-1573]
- Pulse Secure Connect Secure versiones anteriores a 8.1R14, 8.2, 8.3R6 y 9.0R2
Los siguientes productos y versiones almacenan la autenticación de VPN / cookie de sesión de forma insegura en la memoria:
- GlobalProtect Agent 4.1.0 para Windows y GlobalProtect Agent 4.1.10 de Palo Alto Networks y versiones anteriores para MacOS [CVE-2019-1573]
- Pulse Secure Connect Secure versiones anteriores a 8.1R14, 8.2, 8.3R6 y 9.0R2
- Cisco AnyConnect 4.7.x y versiones anteriores
La confianza es el factor más importante cuando se contrata un proveedor VPN. Se recomienda utilizar una VPN que esté enfocada más en la privacidad y la seguridad de sus usuarios, más que solo ofrecer ‘buenos’ precios. Por ello se debe consultar las revisiones y leer acerca de los registros del proveedor, la presencia que tenga en el mercado, opinión de usuarios, calificaciones, etc.
REFERENCIA
COMENTARIOS