Trend Micro обнаружила фундаментальную уязвимость в линейке ОС Windows

Trend Micro обнаружила фундаментальную уязвимость в линейке ОС Windows

В связи с обнаружением еще одной большой уязвимости, влияющей на протоколы SSL/TLS, на этот раз найденной в Microsoft Windows Secure Channel (SChannel), компания Trend Micro рекомендует пользователям Windows срочно установить исправление, чтобы избежать заражения или взлома системы.

Windows SChannel ­– это платформа Microsoft для защищенной передачи данных, поэтому данная уязвимость, представляющая собой потенциальную возможность заражения, представляет угрозу для электронной коммерции и других важных веб-приложений.

Данная уязвимость, о которой говорится в бюллетене безопасности Microsoft MS14-066, получила 10 из 10 баллов согласно Oбщей системе оценки уязвимостей (CVSS). 11 ноября корпорация Microsoft выпустила соответствующее исправление. На основе оценки уязвимости и повышенной вероятности атак, которые обычно следуют за объявлением о потенциальной лазейке, Trend Microрекомендует рассмотреть возможность использования продуктов, превентивно защищающих от уязвимости на время тестирования и развертывания обновлений. Решение Trend Micro Deep Security™ обеспечивает экранирование этой уязвимости.

«Как и хорошо изученный и задокументированный эксплойт Heartbleed, это еще один пример латентной уязвимости, которая может иметь далеко идущие последствия, — сказал ДжейДи Шерри (JD Sherry), вице-президент компании Trend Micro по технологиям и решениям. — Когда появляются подобные новости, киберпреступники начинают активно разрабатывать атаки, чтобы воспользоваться обнаруженным изъяном в своих целях. Поэтому важно реагировать быстро, чтобы предотвратить возможность взлома и заражения системы. Мы настоятельно рекомендуем нашим клиентам присвоить этой задаче наивысший приоритет и предоставляем средства, которые дополняют самые последние исправления, выпущенные Microsoft».

Специалисты компании Trend Micro рекомендуют выполнить следующие действия.

  • Срочно установить обновления, выпущенные Microsoft.
  • Использовать программы, обеспечивающие экранирование уязвимостей, например, Deep Security, чтобы предотвратить атаки во время тестирования и развертывания обновления.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в Rubetek Home позволяла получить доступ к умному дому

Специалисты из команды Kaspersky GReAT обнаружили уязвимость в мобильном приложении Rubetek Home, предназначенном для управления устройствами «умного дома».

Проблема касалась как Android-, так и iOS-версий приложения и потенциально позволяла злоумышленникам получить доступ к личным данным пользователей, а также управлять оборудованием в квартирах и жилых комплексах.

Суть уязвимости — в способе сбора аналитики. Разработчики использовали Telegram-бота, чтобы отправлять отладочные данные и логи из приложения прямо в закрытый чат команды. Это удобно, но небезопасно: оказалось, что при определённых действиях злоумышленники могли переслать эти данные себе.

В таких логах могли оказаться:

  • личная информация пользователей и данные о жилом комплексе или доме;
  • список «умных» устройств и история их активности;
  • системные данные об устройствах в локальной сети (MAC, IP, тип устройства);
  • IP-адреса, через которые шло подключение к камерам (в том числе через WEBRTC);
  • переписка пользователей с техподдержкой;
  • фотографии с камер и домофонов;
  • токены, с помощью которых можно было получить доступ к аккаунтам.

По сути, этого было бы достаточно, чтобы получить удалённый доступ к системе: открыть ворота, посмотреть, кто заходил в дом, или даже управлять домашними устройствами — если они были подключены и правильно настроены.

Разработчик Rubetek оперативно отреагировал: уязвимость устранили, обновления для обеих платформ уже выпущены.

Специалисты напоминают: Telegram — это не площадка для безопасной передачи конфиденциальных данных. При использовании ботов важно не только фильтровать информацию, которую вы пересылаете, но и ограничивать доступ к чатам и пересылку сообщений через настройки или специальные параметры вроде protect_content.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru