Смартфоны HTC позволяют удаленно получить доступ к файлам

Смартфоны HTC позволяют удаленно получить доступ к файлам

Если вы владелец смартфона HTC на базе Windows Mobile 6.0 или 6.1, злоумышленники могут получить доступ к вашим файлам.

Уязвимость существует из-за ошибки обход каталога в службе File Transfer Profile (OBEX ftp), которая встроена в Bluetooth стек. Уязвимость позволяет злоумышленнику выйти за пределы общедоступной паки и получить доступ к произвольным файлам на системе. Уязвимый драйвер является разработкой HTC и установлен только на устройствах этой компании.

Для получения доступа к данным, злоумышленник может воспользоваться такими утилитами, как ObexFTP или gnomevfs-ls чтобы выйти за пределы доступной папки, используя символы обхода каталога (../ или ..\\). Для успешной эксплуатации уязвимости злоумышленнику требуется пройти процесс авторизации и аутентификации. Эксперт по безопасности Alberto Moreno Tablado, который обнаружил уязвимости, уверен, что получение необходимых привилегий для доступа к устройству не является слишком сложной задачей. Злоумышленник может прослушать существующее соединение с устройством и взломать ключ или подменить MAC адрес. После получения доступа, злоумышленник сможет, без ведома пользователя, прочитать или записать произвольный файл на устройство.

Исследователь уведомил производителя еще в феврале текущего года, но производитель судя по всему не собирается выпускать исправление.

 

Источник 

Директор загрузила документы в DeepSeek и лишилась золотого парашюта

Топ-менеджер московской инженерной компании попыталась получить пять миллионов рублей после увольнения за разглашение коммерческой тайны. Но суд решил, что загружать служебные документы в DeepSeek — не лучший способ заработать золотой парашют. Женщина проработала директором по продажам менее полугода и получала свыше 800 тысяч рублей в месяц.

После увольнения по инициативе работодателя она потребовала через суд изменить формулировку на «по соглашению сторон» и выплатить предусмотренную для такого случая компенсацию в размере пяти миллионов рублей.

Компания возразила: сотрудница неоднократно обращалась с конфиденциальными данными слишком вольно. Она пересылала служебные документы по корпоративной почте, добавляя личный адрес в скрытую копию.

Кроме того, несколько файлов из внутреннего защищённого ресурса оказались загружены в китайскую нейросеть DeepSeek. По мнению работодателя, это создало угрозу перехвата информации.

Суд тоже не нашёл производственной необходимости ни в отправке документов на неподконтрольную компании почту, ни в их размещении в стороннем ИИ-сервисе. Такие действия признали грубым нарушением трудовых обязанностей и разглашением коммерческой и служебной тайны.

Компания также заявила, что после раскрытия конфиденциальной информации во время переговоров один из поставщиков перестал выходить на связь. Дополнительно работодатель сослался на систематическое невыполнение плана продаж.

При этом компания предлагала мировое соглашение: изменить формулировку увольнения и выплатить более 400 тысяч рублей. Бывшая сотрудница отказалась, рассчитывая на полные пять миллионов, но суд отклонил её требования.

История особенно вовремя всплыла после сообщений о попадании переписок пользователей DeepSeek в поисковую выдачу Google. Впрочем, в этом деле доказанная утечка через нейросеть не упоминается, суду хватило самого факта передачи защищённых документов стороннему сервису.

RSS: Новости на портале Anti-Malware.ru