Критическая уязвимость U-Boot позволяет рутовать встроенные устройства

Критическая уязвимость U-Boot позволяет рутовать встроенные устройства

Критическая уязвимость U-Boot позволяет рутовать встроенные устройства

Исследователи из NCC Group выявили две уязвимости в популярном загрузчике U-Boot. Одну из них можно использовать для джейлбрейка встраиваемых систем на базе Linux через отправку вредоносных пакетов по локальной сети.

Загрузчик операционной системы U-Boot с открытым исходным кодом ориентирован на встроенные устройства и поддерживает различные архитектуры, в том числе MIPS, PowerPC и ARM. Он используется также в портативных устройствах, в том числе телефонах Android и некоторых Chromebook.

Обе найденные уязвимости связаны с работой алгоритма дефрагментации IP-пакетов, реализованного в U-Boot. Проблема CVE-2022-30790 (9,6 балла CVSS), согласно бюллетеню NCC, позволяет перезаписать дескриптор массива hole при копировании содержимого одной области памяти в другую. Такое упушение открывает возможность для записи произвольных данных за границами выделенной памяти.

Эксплойт осуществляется путем отправки из локальной сети IP-пакетов с недопустимым значением длины заголовка. В процессе маршрутизации неправильно оформленный пакет будет, скорее всего, отброшен, но к этому времени злоумышленник добьется своего — получит root-доступ к атакуемой системе.

Уязвимость CVE-2022-30552 (7,1 балла) исследователи отнесли к классу «переполнение буфера». Эксплойт в данном случае тоже проводится с помощью специально созданного IP-пакета и позволяет вызвать на устройстве состояние отказа в обслуживании (DoS).

Отчет о находках был направлен кураторам проекта 18 мая. Патчи пока находятся в разработке, предложения по исправлению ситуации уже опубликованы в виде коммита на GitHub.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ozon отстранил курьеров за использование данных клиентов

Маркетплейс Ozon сообщил об отстранении от работы курьеров, которые неправомерно использовали личные данные клиенток. Ранее депутат Госдумы Ксения Горячева обратилась к генеральному директору «Озон холдинг» Дмитрию Киму с запросом о мерах, предпринимаемых для защиты персональных данных пользователей.

Как передаёт ТАСС, документ с запросом оказался в распоряжении агентства. Поводом для обращения стали жалобы клиенток маркетплейса на недопустимое поведение курьеров.

В одном случае сотрудник использовал контактный номер покупательницы для личной переписки, в ходе которой допускал грубые и нецензурные выражения. В другом случае клиентка стала жертвой сталкинга — курьер звонил ей с разных номеров и проявлял агрессию в различных формах.

«О двух случаях, указанных в обращении, нам известно — эти курьеры были немедленно отстранены и внесены в чёрный список. Они больше не смогут доставлять заказы для сервисов Ozon, поскольку подобное поведение недопустимо», — сообщили в пресс-службе компании.

В Ozon также отметили, что с 2024 года в компании внедряется система защиты контактных данных клиентов. Теперь курьеры совершают звонки через виртуальные номера и не видят реальные контакты покупателей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru