Исследователь PT обнаружил уязвимость в системе мониторинга дата-центров

Исследователь PT обнаружил уязвимость в системе мониторинга дата-центров

Исследователь PT обнаружил уязвимость в системе мониторинга дата-центров

Эксперт компании Positive Technologies Илья Карпов выявил критическую уязвимость в системе Schneider Electric StruxureWare Data Center Expert, предназначенной для мониторинга физической инфраструктуры в центрах обработки данных.

С помощью данного продукта банки, медиакорпорации, производители микросхем, страховщики, медицинские центры и компании других отраслей контролируют работу своих ЦОДов.

Обнаруженная уязвимость получила оценку 7.6 по шкале CVSS v3. Высокий уровень опасности связан с возможностью удаленно получить доступ к чувствительной информации, содержащейся в системах жизнеобеспечения дата-центра, подключенных к StruxureWare Data Center Expert. Атакующий может считать пароли из оперативной памяти этой платформы на стороне клиента, куда они попадают в незашифрованном виде.

«Используя данную брешь, злоумышленник может проникнуть во внутреннюю сеть дата-центра, заполучить конфиденциальную информацию или устроить аварию, — говорит руководитель отдела исследований и аудита промышленных систем управления Positive Technologies Илья Карпов. — Платформы управления инфраструктурой дата-центра (Data Center Infrastructure Management, DCIM) позволяют контролировать всю хозяйственную деятельность дата-центра, поэтому такая уязвимость ставит под угрозу работоспособность критически-важного оборудования ЦОДА: систем видеонаблюдения и пожаротушения, генераторов, переключателей, насосных станций, блоков управления двигателями, источников бесперебойного питания, прецизионных систем охлаждения».

Для устранения уязвимости производитель советует обновить StruxureWare Data Center Expert до версии 7.4.

Найден новый способ установить Windows 11 без интернета и аккаунта

В Windows 11 обнаружили новый способ обойти обязательное подключение к интернету и создание учётной записи Microsoft во время первоначальной настройки. Никакой командной строки, сторонних скриптов и танцев с OOBE\bypassnro: пользователю достаточно нажать одну ссылку, которую Microsoft сама заботливо оставила на экране.

Трюк обнаружил энтузиаст Windows под ником Bob Pony. Во время настройки нового компьютера нужно открыть раздел вариантов входа и нажать ссылку Learn more — «Подробнее».

После этого мастер OOBE переключается на локальную настройку и позволяет продолжить установку без подключения к Сети и аутентификации в аккаунте Microsoft.

Есть важное ограничение: по имеющимся данным, способ работает только в домашней редакции Windows 11. Владельцам Pro и других версий пока придётся искать другой выход из лабиринта учётных записей.


Microsoft последовательно закрывает лазейки, позволявшие устанавливать Windows 11 с локальным аккаунтом. Ранее корпорация заблокировала популярную команду OOBE\bypassnro, а также вариант с запуском start ms-cxh:localonly. После этого пользователям оставались более сложные сценарии и неофициальные инструменты.

Новый метод выглядит скорее как ошибка интерфейса или забытая логика OOBE, поэтому рассчитывать на его долгую жизнь не стоит: Microsoft вполне может убрать лазейку в одном из ближайших обновлений.

RSS: Новости на портале Anti-Malware.ru