Атакующие могут получить полный контроль над 8 моделями роутеров D-Link

Атакующие могут получить полный контроль над 8 моделями роутеров D-Link

Атакующие могут получить полный контроль над 8 моделями роутеров D-Link

Несколько моделей маршрутизаторов D-Link содержат целых три уязвимости, которые позволяют атакующему получить полный контроль над устройством. Одна из брешей открывает возможность для атаки path traversal (обход пути), вторая существует из-за хранения паролей в виде простого текста, а третья — возможность выполнения шелл-команд.

Злоумышленник может использовать все три бага в связке, тем самым добившись выполнения своего кода на устройстве.

Первая уязвимость path traversal получила идентификатор CVE-2018-10822, она позволяет удаленному атакующему прочитать произвольные файлы. Эта проблема возникла из-за некорректного патчинга другой бреши. Недостаток подобного рода может открыть злоумышленнику путь в директорию с паролями, где хранятся учетные данные администратора.

Это приводит нас к другой проблеме безопасности — хранению паролей в виде открытого текста (CVE-2018-10824). Используя первую брешь, атакующий может проникнуть в каталог с паролями и изучить содержимое конфигурационного файла, который содержит конфиденциальную информацию.

Следующий баг — возможность выполнения шелл-команд (CVE-2018-10823) — позволяет аутентифицированному киберпреступнику выполнить произвольный код на устройстве.

«Атакующий, прошедший аутентификацию, может выполнить произвольный код, произведя инъекцию шелл-команды в chkisg.htm. Это приведет к получению полного контроля над устройством», — говорится в отчете.

В настоящее время проблема затрагивает следующие модели: DWR-116, DIR-140L, DIR-640L, DWR-512, DWR-712, DWR-912, DWR-921, DWR-111.

Также было опубликовано видео, доказывающее наличие вектора атаки.

Подпишитесь на новости

Операторы пригрозили заглушить звонки крупнейших банков с 15 октября

Клиенты крупнейших российских банков могут внезапно перестать получать звонки от службы безопасности, поддержки и кол-центров. Операторы большой четвёрки предупредили: с 15 октября вызовы без обязательной маркировки могут не дойти до абонентов.

Как сообщает «Коммерсантъ», под блокировку рискуют попасть звонки Альфа-Банка, ВТБ, Газпромбанка, «Ренессанс Кредита», Сбербанка, Совкомбанка и Т-Банка.

Операторы утверждают, что эти организации не заключили договоры на маркировку либо подписали их, но не выполняют условия.

Минцифры уже попросило Центробанк вмешаться. По данным ведомства, после введения обязательной маркировки число спам-звонков сократилось на 25-30%.

Более 90% банковских организаций и почти все компании из других отраслей договоры с операторами уже оформили. А вот крупнейшие игроки, генерирующие львиную долю вызовов, решили пободаться за трактовку закона.

Цена вопроса — около 30 копеек за каждую попытку звонка, даже если клиент не поднял трубку. Банки считают, что маркировку должны обеспечивать сами операторы, и оценивают общие расходы отрасли в миллиарды рублей ежегодно. Телеком-компании отвечают просто: не хотите маркироваться — ваши звонки никуда не дойдут.

Масштабы обзвона впечатляют. Только за месяц Альфа-Банк совершил через сеть одного оператора 43 млн вызовов, Совкомбанк — 22,7 млн, ВТБ — 9 млн, Т-Банк — 6 млн, а Сбербанк — 5,7 млн. По оценке источника издания, на крупнейшие банки приходится 95% банковского спама.

Но вместе с рекламой под цифровую гильотину способны попасть предупреждения о подозрительных операциях и запросы на подтверждение платежей.

RSS: Новости на портале Anti-Malware.ru