В маршрутизаторах Netgear выявлена уязвимость, позволяющая узнать пароль

В маршрутизаторах Netgear выявлена уязвимость, позволяющая узнать пароль

В маршрутизаторах Netgear выявлена уязвимость, позволяющая узнать пароль

В беспроводных маршрутизаторах Netgear выявлена очередная критическая уязвимость (CVE-2017-5521), позволяющая без аутентификации узнать пароль входа с правами администратора, отправив специальный запрос к скрипту passwordrecovered.cgi.

Проблема вызвана тем, что при определённых условиях скрипт выдаёт информацию о пароле, независимо от прохождения аутентификации и заданных в запросе параметров. Компания Netgear подтвердила наличие уязвимости в более 30 моделей своих устройств и уже выпустила обновление прошивки для 18 моделей.

Уязвимость может быть атакована из локальной сети, а при включении интерфейса удалённого управления и через интернет. Компания Netgear заявляет о том, что web-интерфейс по умолчанию отключен для внешней сети, но выявивший уязвимость исследователь утверждает, что по его данным в глобальной сети имеется доступ к сотням тысяч уязвимых устройств (вероятно, web-интерфейс включают провайдеры, предустанавливающие оборудование клиентам). Проблема проявляется только при выключенной функции восстановления пароля (по умолчанию отключена и требует задания контрольных вопросов и ответов), поэтому в качестве обходной меры борьбы с уязвимостью рекомендует в web-интерфейсе включить поддержку восстановления пароля, пишет opennet.ru.

Для проверки наличия уязвимости опубликован прототип эксплоита. По сути достаточно отправить запрос "router/passwordrecovered.cgi?id=TOKEN". Значение TOKEN можно узнать на странице аутентификации после неправильного ввода пароля ("router/..../unauth.cgi?id=TOKEN"). Если в настройках включена функция восстановления пароля при обращении к passwordrecovered.cgi будет выведены форма с вопросами для восстановления пароля, а если не включена будет сразу показан пароль. Интересно, что компания Netgear была уведомлена об уязвимости ещё 4 июня 2016 года, но обновления пока выпущены только примерно для половины уязвимых устройств.

Карты Мир научились платить через смарт-часы без интернета

Владельцы карт «Мир» теперь могут расплачиваться смарт-часами. Национальная система платёжных карт запустила новую версию Mir Pay для носимых устройств, где достаточно разбудить экран поворотом запястья и поднести часы к терминалу. Смартфон во время оплаты доставать не потребуется.

Подключение к интернету часам тоже не нужно: необходимая информация для проведения транзакций заранее сохраняется в памяти устройства. В НСПК утверждают, что платёж проходит практически мгновенно, выяснил «Код Дурова».

Сервис доступен клиентам всех банков, работающих с Mir Pay. То есть отдельного списка поддерживаемых кредитных организаций для часов не предусмотрено, главным ограничением пока остаётся само устройство.

На старте выбор довольно скромный. По имеющимся данным, оплата работает на Huawei Watch 5 и Huawei Watch Ultimate 2 под управлением HarmonyOS 5.0 и новее.

Приложение Mir Pay для часов можно установить через AppGallery. В НСПК обещают постепенно расширять перечень совместимых моделей, но конкретных устройств и сроков пока не называют.

О планах добавить оплату часами оператор платёжной системы рассказывал ещё в июне на своей технологической конференции. Теперь функция добралась до пользователей и превращает смарт-часы из фитнес-трекера с уведомлениями в полноценный платёжный инструмент.

RSS: Новости на портале Anti-Malware.ru