Промышленный Wi-Fi трещит по швам: что нужно знать об уязвимостях Advantech
Простые ошибки, ведущие к катастрофическим последствиям.
В устройствах Advantech EKI, предназначенных для промышленной беспроводной связи, выявлено около двух десятков уязвимостей, шесть из которых признаны критическими. Эти уязвимости позволяют злоумышленникам обойти аутентификацию и выполнять код с привилегиями суперпользователя, что ставит под угрозу конфиденциальность, целостность и доступность данных.
По данным компании Nozomi Networks, несколько уязвимостей имеют высокий уровень опасности, включая возможность удалённого выполнения кода без аутентификации. Это позволяет злоумышленникам получить постоянный доступ к ресурсам устройства, создать бэкдор или вызвать отказ в обслуживании.
Критические уязвимости (с CVE-2024-50370 по CVE-2024-50375) связаны с некорректной обработкой специальных элементов в командах операционной системы. Одна из них, CVE-2024-50375 (CVSS:9.8) относится к отсутствию аутентификации для критической функции, что делает атаку максимально простой.
Дополнительно обнаружены уязвимости CVE-2024-50376 (межсайтовый скриптинг) и CVE-2024-50359 (инъекция команд ОС). Их комбинация позволяет злоумышленникам выполнить произвольный код через специально созданные данные, передаваемые с поддельной точки доступа.
Для успешного использования этих уязвимостей атакующий должен находиться в физической близости от устройства Advantech и передавать данные с помощью поддельной точки доступа. Вредоносные данные обрабатываются в разделе Wi-Fi Analyzer, что автоматически активирует уязвимость.
Схема атаки из отчёта Nozomi (переведено на русский)
Особую угрозу представляет возможность передачи полезной нагрузки JavaScript через поддельный SSID. Это позволяет атакующему выполнить произвольный код в браузере администратора, что может привести к выполнению команд с привилегиями root и получению обратной оболочки для удалённого доступа.
Advantech выпустила обновления прошивки для устранения уязвимостей. Пользователям рекомендуется немедленно обновить устройства до версий 1.6.5 или 1.2.2 в зависимости от модели.
Мы используем cookie-файлы, чтобы улучшить сервисы для вас. Если ваш возраст менее 13 лет, настроить cookie-файлы должен ваш законный представитель. Больше информации
«Кризисная» ситуация: исходный код Crysis 3 попал в руки хакерам
В Сети появилась информация о том, что некоему «исследователю видеоигр» c ником SvenTek_667 удалось заполучить исходный код оригинальной версии Crysis 3. Оригинальная версия шутера, напомним, вышла в 2013 году, версия Remastered — в 2021-м.
Обозреватель живьём показал видеокарту Arc B580, несмотря на запрет Intel
По сообщениям сетевых источников, производители видеокарт начали распространять образцы графических ускорителей Intel Arc B580 среди обозревателей. Обзоры, по слухам, должны выйти 12 декабря, так что у специалистов достаточно времени на тестирование и оценку производительности новых видеокарт. В числе первых ускоритель ASRock B580 Steel Legend попал авторам YouTube-канала FunkyIT, показали его «вживую».
WhatsApp начал тестирование QR-кодов каналов на iPhone и Android
Мессенджер WhatsApp начал тестировать функцию просмотра информации о канале и подписки на него при помощи QR-кодов. Эта функция позволяет администраторам каналов генерировать QR-коды на экране информации о канале. Конечному пользователю нужно отсканировать код, чтобы просмотреть зашифрованную в нём информацию и подписаться на канал, если он этого захочет.
Илон Маск хочет воспрепятствовать превращению OpenAI в коммерческую организацию через суд
Стоявший у истоков стартапа OpenAI миллиардер Илон Маск (Elon Musk) уже давно выступает с критикой его деятельности, а после запуска им конкурирующей компании xAI и вовсе готов защищать собственные интересы в суде. Недавно он предпринял попытку обвинить OpenAI в незаконном ограничении доступа xAI к капиталу.
Samsung прекратит поддержку DeX для Windows с выпуском One UI 7
Компания Samsung избавится в новой версии оболочки One UI 7 для мобильных устройств от приложения Samsung DeX для Windows. Оно позволяет дублировать экран мобильного устройства на ПК с операционной системой Windows. Приложение также может использоваться для простой передачи файлов (с помощью перетаскивания) между устройствами. Информацию о прекращении поддержки DeX с выходом One UI 7 обнаружил на британском сайте Samsung портал AndroidAuthority.
Землю осыпало дождём электронов рекордно высоких энергий из загадочного близкого источника
Учёные впервые открыли факт бомбардировки Земли электронами заоблачных энергий. Такое могло произойти только в случае относительно близкого источника излучения. С наибольшей вероятностью это могла быть одна или несколько нейтронных звёзд. Установить точное направление на источник нельзя — электроны легко следуют изгибам магнитных линий и могли прилететь на Землю откуда угодно.
Вышел безопасный Linux-дистрибутив, основанный на Ubuntu,
с дизайном как у Windows и macOS
Состоялся релиз Linux-дистрибутива elementary OS 8, внешне напоминающего одновременно и Windows, и macOS. Это полностью обособленная система в плане базового ПО – для нее разработаны собственные файловый менеджер, почтовый клиент, просмотрщик изображений, плеер и текстовый редактор. А еще в нее добавили новый безопасный режим Secure, который активируется еще до финальной загрузки системы.
Три ОС в одной
Разработчики настольной платформы elementary OS сообщили о выходе восьмой ее версии, в которую они интегрировали множество изменений и нововведений. Это Linux, но с оболочкой, вобравшей в себя характерн
В России появился новый способ кражи денег через WhatsApp
Растут случаи мошенничества, связанные с установкой программ удаленного доступа - вирус SpyMax через мессенджер WhatsApp. Злоумышленники под разными предлогами агитируют установить его, после чего пользователь теряет контроль над своим телефоном и свои деньги. За последний месяц эта схема стала самой популярной.
Новый вирус в сети
В России отмечается рост количества случаев мошенничества, связанных с установкой программ удаленного доступа на смартфоны через мессенджер WhatsApp* (принадлежит Meta, которая признана в России экстремистской и запрещена), сообщили CNews представители ВТБ. Как уточнили специалисты по информационной безопас
Директор машиностроительной компании месяцами не мог научиться открывать браузер.
За него это делал программист, которого вызывали по громкой связи
Сотрудник ИТ-отдела целый год показывал своему руководителю, как открывать браузер и искать в нем сайты, но тот так и не понял. ИТ-шника каждый день вызывали в кабинет директора по громкой связи, чтобы тот «починил интернет». Освоить двойной клик по ярлыку руководитель так и не смог.
Интернет – это сложно
Сотрудник ИТ-отдела небольшого предприятия из сферы машиностроения в течение целого года каждый день посещал кабинет директора, поскольку у того на компьютере ломался интернет. Свою историю он поведал изданию The Register, назвавшись Бобом Филип
Нет комментариев