یک ضعف امنیتی ۲۰ ساله در پروتکل تبادل کلید (IKE) به هکرهای مخرب امکان حمله مرد میانی در ارتباط VPN را میدهد. حمله بر روی IKE استفاده شده در اتصال VPN مبتنی بر IPSec انجام شده است. مهاجمان میتوانند از کلیدهای IKEv1 (نسخه ۱ IKE) برای رمزگشایی ارتباط استفاده کنند.
این ضعف امنیتی توسط گروهی از محققان دانشگاهی پیدا شده است. این تکنیک شامل استفاده مجدد از جفت کلید نسخه ۱ IKE است که منجر به دور زدن پروتکل احراز هویت میشود و در نتیجه خرابکار میتواند نقطه پایانی IPSec را فریب دهد و مکانیزم رمزگذاری را بشکند.
Huawei و Cisco دیروز پچهای این آسیبپذیری را منتشر کردند. این نقص امنیتی در نرمافزار IOS سیسکو یافت شده است که بیشتر روترها و سوییچهای سیستم عاملهای مبتنی بر لینوکس را تامین میکند.