6 миллионов устройств по-прежнему уязвимы из-за бага трехлетней давности

6 миллионов устройств по-прежнему уязвимы из-за бага трехлетней давности

Специалисты Trend Micro доказывают, что опасность могут представлять не только свежие 0day уязвимости. Более 6 миллионов смартфонов, роутеров, умных телевизоров и прочих IoT-устройств находятся под угрозой из-за бага, обнаруженного и исправленного еще три года назад.

RCE-уязвимость была обнаружена в Portable SDK для UPnP еще в 2012 году. Тогда выяснилось, что опасность представляет библиотека libupnp, которая используется самыми разными устройствами для стриминга медиафайлов в сеть. Проблема касается переполнения буфера в Simple Service Discovery Protocol (SSDP), что потенциально позволяет хакерам перехватить контроль над девайсом, на котором работает уязвимый SDK, пишет xakep.ru.

Согласно данным исследователей, уязвимость была обнаружена и исправлена в 2012 году, однако многие приложения по сей день используют старую версию библиотеки. Таким образом, удаленное исполнение кода по-прежнему возможно через этот древний баг.

«Мы обнаружили 547 приложений, которые до сих пор используют уязвимую версию libupnp. 326 из них доступны в магазине Google Play», — пишет аналитик мобильного подразделения Trend Micro Вио Чжан (Veo Zhang).

Наиболее популярным среди подверженных уязвимости приложений было китайское QQMusic, которым только в Китае пользуются более 100 млн человек. Разработчики QQMusic исправили проблему совсем недавно, после получения предупреждения от Trend Micro.

Еще один крупный игрок, недавно находившийся в зоне риска – приложение Netflix, скачанное миллионы раз. Относительно Netflix специалисты Trend Micro пишут:

«Разбирая случай Netflix, мы пришли к выводу, что они используют собственный форк библиотеки libupnp, так как их API не содержит новейших версий libupnp. Тем не менее, собственный форк компании содержит те же самые исправления, что и официальные версии libupnp. Мы полагаем, что Netflix более не подвержен RCE-атакам, связанным с данной уязвимостью».

Однако авторы множества других популярных приложений следят за обновлениями куда хуже, чем разработчики QQMusic и Netfix. К примеру, nScreen Mirroring компании Samsung, CameraAccess Plus и Smart TV Remote до сих пор работают со старой, уязвимой версией библиотеки libupnp.

Подпишитесь на новости

Криптовалюту в России предложили принимать в залог

Российскому бизнесу хотят разрешить обеспечивать обязательства цифровой валютой, включая стейблкоины. Проще говоря, криптовалюта может официально превратиться в залог (почти как недвижимость или ценные бумаги, только с блокчейном).

Рекомендацию Минюсту направил Совет по развитию цифровой экономики при Совете Федерации, сообщает ТАСС.

Вместе с Банком России и другими заинтересованными организациями ведомству предложили подготовить необходимые изменения в гражданском законодательстве.

Правила должны определить, какую цифровую валюту можно использовать в качестве залога, как учитывать её в бухгалтерии и каким образом расследовать связанные с ней правонарушения. Однако пока это только инициатива.

По словам сенатора Артёма Шейкина, новый механизм способен расширить доступные бизнесу способы обеспечения обязательств и сделать работу с цифровой валютой понятнее.

Однако стейблкоины для таких операций должны находиться в легальном российском криптовалютном контуре и соответствовать установленным требованиям.

Отдельное внимание предлагают уделять стране регистрации эмитента и инфраструктуре, через которую обращается актив. Если токен связан с государством, вводящим санкции против России, его могут заблокировать или сделать недоступным.

Этот риск не теоретический. Ранее Минфин пояснял, что при блокировке криптовалюты иностранным эмитентом российский депозитарий не обязан компенсировать клиенту стоимость актива.

Властям предстоит определить порядок оценки, хранения и взыскания цифровых активов, а заодно решить, кто останется с убытками.

RSS: Новости на портале Anti-Malware.ru