Смартфоны HTC позволяют удаленно получить доступ к файлам

Смартфоны HTC позволяют удаленно получить доступ к файлам

Если вы владелец смартфона HTC на базе Windows Mobile 6.0 или 6.1, злоумышленники могут получить доступ к вашим файлам.

Уязвимость существует из-за ошибки обход каталога в службе File Transfer Profile (OBEX ftp), которая встроена в Bluetooth стек. Уязвимость позволяет злоумышленнику выйти за пределы общедоступной паки и получить доступ к произвольным файлам на системе. Уязвимый драйвер является разработкой HTC и установлен только на устройствах этой компании.

Для получения доступа к данным, злоумышленник может воспользоваться такими утилитами, как ObexFTP или gnomevfs-ls чтобы выйти за пределы доступной папки, используя символы обхода каталога (../ или ..\\). Для успешной эксплуатации уязвимости злоумышленнику требуется пройти процесс авторизации и аутентификации. Эксперт по безопасности Alberto Moreno Tablado, который обнаружил уязвимости, уверен, что получение необходимых привилегий для доступа к устройству не является слишком сложной задачей. Злоумышленник может прослушать существующее соединение с устройством и взломать ключ или подменить MAC адрес. После получения доступа, злоумышленник сможет, без ведома пользователя, прочитать или записать произвольный файл на устройство.

Исследователь уведомил производителя еще в феврале текущего года, но производитель судя по всему не собирается выпускать исправление.

 

Источник 

Партийный наблюдатель попытался заразить систему ДЭГ, заявила Памфилова

Представитель одной из российских парламентских партий якобы попытался внедрить вредоносную программу в систему наблюдения за дистанционным электронным голосованием в Москве. Об этом заявила председатель ЦИК Элла Памфилова.

По её словам, человек сознательно ввёл зловред в систему и пытался остановить её работу. Как передаёт ТАСС, нарушителем оказался наблюдатель за московским ДЭГ и представитель системной партии.

Название партии и имя предполагаемого автора цифровой диверсии Памфилова раскрывать не стала. Известно лишь, что он представлял одну из партий, официально участвующих в российской политической системе.

Технические подробности инцидента также не приводятся. Не сообщается, какую именно вредоносную программу пытались запустить, каким способом её внесли в систему, сработала ли защита автоматически и повлияла ли попытка на доступность ДЭГ. Публичной информации о возбуждении дела или других мерах в отношении наблюдателя на момент заявления также не было.

Инцидент произошёл во время трёхдневного голосования на выборах депутатов Госдумы девятого созыва и других совмещённых кампаний, завершившегося 20 сентября.

По данным ЦИК, избирательная инфраструктура в этот период подвергалась масштабным кибератакам, в том числе более чем тысяче волн DDoS-воздействия. Отдельной целью становилась система дистанционного электронного голосования.

Само собой, без имени, партийной принадлежности и технического разбора инцидента общественности пока предлагают поверить чиновникам на слово.

RSS: Новости на портале Anti-Malware.ru