6 миллионов устройств по-прежнему уязвимы из-за бага трехлетней давности

6 миллионов устройств по-прежнему уязвимы из-за бага трехлетней давности

Специалисты Trend Micro доказывают, что опасность могут представлять не только свежие 0day уязвимости. Более 6 миллионов смартфонов, роутеров, умных телевизоров и прочих IoT-устройств находятся под угрозой из-за бага, обнаруженного и исправленного еще три года назад.

RCE-уязвимость была обнаружена в Portable SDK для UPnP еще в 2012 году. Тогда выяснилось, что опасность представляет библиотека libupnp, которая используется самыми разными устройствами для стриминга медиафайлов в сеть. Проблема касается переполнения буфера в Simple Service Discovery Protocol (SSDP), что потенциально позволяет хакерам перехватить контроль над девайсом, на котором работает уязвимый SDK, пишет xakep.ru.

Согласно данным исследователей, уязвимость была обнаружена и исправлена в 2012 году, однако многие приложения по сей день используют старую версию библиотеки. Таким образом, удаленное исполнение кода по-прежнему возможно через этот древний баг.

«Мы обнаружили 547 приложений, которые до сих пор используют уязвимую версию libupnp. 326 из них доступны в магазине Google Play», — пишет аналитик мобильного подразделения Trend Micro Вио Чжан (Veo Zhang).

Наиболее популярным среди подверженных уязвимости приложений было китайское QQMusic, которым только в Китае пользуются более 100 млн человек. Разработчики QQMusic исправили проблему совсем недавно, после получения предупреждения от Trend Micro.

Еще один крупный игрок, недавно находившийся в зоне риска – приложение Netflix, скачанное миллионы раз. Относительно Netflix специалисты Trend Micro пишут:

«Разбирая случай Netflix, мы пришли к выводу, что они используют собственный форк библиотеки libupnp, так как их API не содержит новейших версий libupnp. Тем не менее, собственный форк компании содержит те же самые исправления, что и официальные версии libupnp. Мы полагаем, что Netflix более не подвержен RCE-атакам, связанным с данной уязвимостью».

Однако авторы множества других популярных приложений следят за обновлениями куда хуже, чем разработчики QQMusic и Netfix. К примеру, nScreen Mirroring компании Samsung, CameraAccess Plus и Smart TV Remote до сих пор работают со старой, уязвимой версией библиотеки libupnp.

Специалисты рекомендуют как можно скорее заменить карты Visa и Mastercard

Карты платежных систем Visa и Mastercard сегодня хуже защищены от мошенничества, поэтому их использование несет дополнительные риски. Эксперты советуют по возможности заменить такие карты: после истечения сроков действия сертификатов безопасности проверка данных по операциям фактически не проводится, а самих защитных механизмов у них стало заметно меньше.

Проблемы с безопасностью связаны с тем, что сертификаты защиты этих карт истекли еще 1 января 2025 года. При этом российские банки после ухода международных платежных систем в 2022 году сделали карты Visa и Mastercard бессрочными, переведя их обслуживание на инфраструктуру НСПК.

Однако доцент кафедры государственных и муниципальных финансов РЭУ им. Г. В. Плеханова Мери Валишвили в комментарии для агентства «Прайм» отметила, что длительное использование таких карт повышает риск кражи данных именно из-за ослабленных механизмов защиты.

При этом базовая функциональность карт сохраняется. По оценке Мери Валишвили, лишь небольшая доля терминалов может отклонять операции по таким картам, хотя полностью исключать такую вероятность нельзя. По данным НСПК, около 1% POS-терминалов и банкоматов не поддерживают операции по картам с недействительными сертификатами безопасности.

Председатель комитета Госдумы по финансовому рынку Анатолий Аксаков в комментарии для ТАСС также подчеркнул, что риски при использовании карт Visa и Mastercard со временем только растут, поскольку их защитные механизмы устаревают. По его мнению, Банк России должен получить право устанавливать срок действия таких карт с учетом реального уровня рисков.

RSS: Новости на портале Anti-Malware.ru