Раскрыты подробности бреши в MikroTik RouterOS, используемой Slingshot

Раскрыты подробности бреши в MikroTik RouterOS, используемой Slingshot

Исследователи Core Security раскрыли детали уязвимости переполнения буфера, которая затрагивает сетевую операционную систему на базе Linux RouterOS от MikroTik. Брешь влияет на все версии ниже RouterOS 6.41.3.

Недостаток получил идентификатор CVE-2018-7445, атакующий может использовать его удаленно для выполнения произвольного кода.

«Проблема переполнения буфера была обнаружена в том, как SMB-сервис обрабатывает сообщения запроса сессии NetBIOS. Злоумышленники, имеющие доступ к сервису, могут удаленно использовать эту уязвимость и выполнить код в системе. Проблема возникает до того, как происходит аутентификация, следовательно, злоумышленнику не нужно проходить этот процесс», — говорится в опубликованном компанией сообщении.

Исследователи опубликовали код proof-of-concept, демонстрирующий наличие бреши.

Впервые эксперты сообщили MikroTik о проблеме 19-го февраля этого года. MikroTik запланировала релиз на 1-ое марта, попросив специалистов пока не публиковать подробности уязвимости. Несмотря на то, что релиза новой версии, в которой была устранена брешь, пришлось ждать до 12-го марта, Core Security не публиковала результаты своих исследований.

Если установить обновление не представляется возможным, MikroTik рекомендует отключить SMB.

Примечательно, что обнаруженная недавно исследователями «Лаборатории Касперского» вредоносная программа Slingshot как раз использовала в числе прочих уязвимость в RouterOS.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ChatGPT будет обучаться на контенте Reddit

16 мая стало известно, что OpenAI заключила соглашение о партнерстве с Reddit. Оно позволит чат-боту ChatGPT получить доступ к контенту на сайте интернет-форума, который может быть использован для его обучения.

Акции компании Reddit выросли на 15% после официального объявления о заключении сделки.

Конкуренция за премиальные наборы данных среди разработчиков искусственного интеллекта обостряется.

Для OpenAI это отличная возможность получить огромное количество данных, а Reddit сможет добавить на свой сайт больше функций, основанных на ИИ, а также получать дополнительные доходы помимо рекламной выручки.

В рамках своей стратегии по повышению прибыльности Reddit недавно заключил сделку по обмену данными с Alphabet для обучения ИИ.

OpenAI также начала сотрудничество с рядом издательств, таким как Financial Times, Associated Press и другими для использования созданного СМИ контента в своих продуктах.

В то время как одни компании стремятся сотрудничать с ИИ разработчиками, другие настроены более враждебно. Недавно на OpenAl подали иск издатели газет и некоторые писатели. Они возмущены тем, что ChatGPT использует контент без их согласия.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru