Эксперты обнаружили уязвимость, угрожающую сотням тысяч IoT-устройств

Эксперты обнаружили уязвимость, угрожающую сотням тысяч IoT-устройств

Эксперты обнаружили уязвимость, угрожающую сотням тысяч IoT-устройств

Эксперты сообщают об уязвимости в веб-сервере, встроенном в сотни тысяч IoT-устройств. Речь идет о GoAhead, пакете веб-серверов, созданном компанией Embedthis Software LLC, расположенной в Сиэтле, США.

Компания Embedthis утверждает, что ее продукт в настоящее время используется такими крупными корпорациями, как Comcast, Oracle, D-Link, ZTE, HP, Siemens, Canon, а также многими другими. GoAhead довольно популярен среди поставщиков аппаратных средств, поскольку он может работать на устройствах с ограниченными ресурсами — IoT-устройства, маршрутизаторы, принтеры и другое сетевое оборудование.

Этот недостаток обнаружили эксперты из австралийской компании Elttam, как выяснилось, он способен привести к удаленному выполнению вредоносного кода на устройствах, использующих GoAhead. Технические подробности этой уязвимости, получившей идентификатор CVE-2017-17562, объясняются здесь.

Атакующие могут проэксплуатировать эту брешь, если CGI включен, а программа CGI динамически связана, что является довольно распространенным вариантом конфигурации.

Специалисты Elttam сообщили об ошибке Embedthis, благодаря чему разработчики выпустили патч. Все версии GoAhead до 3.6.5 считаются уязвимыми. После того, как Embedthis выполнила свою часть работы, выпустив патч, осталось дождаться, когда поставщики устройств задействуют это обновление.

Ожидается, что такой процесс займет месяцы, даже годы, ибо некоторые устройства не получат обновления, поскольку прекратился их срок поддержки.

ARZip 2.0 ускорил создание архивов и уменьшил установщик в 20 раз

Компания ARinteg представила новую версию архиватора ARZip. В релизе 2.0 разработчики переработали производительность, уменьшили размер установочного пакета и добавили несколько новых функций для работы с архивами и интеграции с системами защиты данных.

Одно из главных изменений — ускорение создания архивов за счёт многопоточной обработки. В компании утверждают, что при использовании формата 7z/LZMA2 скорость упаковки файла размером 1,5 ГБ выросла примерно в десять раз по сравнению с ARZip 1.9.

Заодно сильно похудел и сам установочный пакет: теперь он занимает около 9,5 МБ — примерно в 20 раз меньше, чем раньше.

Интерфейс архиватора тоже обновили. Теперь создавать и открывать архивы можно в одном окне, а содержимое архива — просматривать без лишних переключений. Появилась возможность распаковывать только нужную часть архива и автоматически удалять исходные файлы после упаковки.

Поддерживается Drag&Drop: файлы и папки можно отправлять в архиватор простым перетаскиванием.

В ARZip 2.0 также добавили разграничение прав доступа для интеграции с DLP-системами, поддержку шифрования ZipCrypto, сохранение пользовательских настроек архивирования и выбор уровня сжатия.

Отдельно разработчики подчёркивают, что архиватор не использует внешние исполняемые файлы вроде 7ZIP.exe. По их словам, это снижает риск эксплуатации известных уязвимостей, которые ранее находили в WinRAR и 7-Zip.

По сути, ARZip 2.0 — это попытка сделать более современный и лёгкий архиватор с упором на скорость, интеграцию с корпоративной ИБ-инфраструктурой и минимизацию лишних зависимостей.

RSS: Новости на портале Anti-Malware.ru