Баг в роутерах Huawei сливал данные о заводском пароле в поисковики

Баг в роутерах Huawei сливал данные о заводском пароле в поисковики

Баг в роутерах Huawei сливал данные о заводском пароле в поисковики

Некоторые модели маршрутизаторов Huawei затрагивает уязвимость, которая позволяет атакующему выяснить, используются ли на устройстве учетные данные по умолчанию. Соответственно, открывается отличный вектор для атаки.

Проблему удалось обнаружить исследователю NewSky Security Анкиту Анубхаву. Злоумышленнику даже не нужно подключаться к устройствам, чтобы воспользоваться этой брешью.

Уязвимость получила идентификатор CVE-2018-7900, она присутствует в панели администратора и допускает утечку учетных данных. Чтобы воспользоваться этим багом, атакующему достаточно задействовать специальные поисковики вроде ZoomEye или Shodan.

«CVE-2018–7900 значительно упрощает процесс атаки роутеров. Все, что нужно сделать киберпреступнику — просмотреть информацию, утечку которой допускает сам маршрутизатор. Подключаться к устройству при этом совершенно необязательно», — пишет эксперт в блоге.

«Таким образом, злоумышленник может воспользоваться поисковиками ZoomEye и Shodan, чтобы получить список устройств, в которых используется пароль по умолчанию».

Специалист отметил, что проблема присутствует в HTML-коде страницы логина, этот код содержит несколько переменных, одна из которых имеет определенное значение. Проанализировав это значение, атакующий сможет узнать, установлен ли на устройстве заводской пароль.

К счастью, Huawei уже устранила этот баг, поэтому остается только обновить прошивку всех затронутых устройств. NewSky Security на данном этапе отказалась публиковать технические подробности уязвимости.

ИИ-контент в России предложили маркировать добровольно

В России готовят правила для маркировки контента, созданного с помощью искусственного интеллекта. Но без обязательной плашки позора: пользователь сам будет решать, указывать ли, что картинка, видео или аудио сделаны нейросетью.

Такие положения вошли в законопроект о поддержке развития ИИ-технологий, который правительство внесло в Госдуму. Об этом РИА Новости сообщили в аппарате вице-премьера Дмитрия Григоренко.

Согласно документу, сервисы на базе больших ИИ-моделей должны будут дать пользователям техническую возможность маркировать созданные с их помощью аудио-, фото- и видеоматериалы.

Аналогичная обязанность появится и у владельцев соцсетей: они должны предусмотреть инструмент для размещения предупреждения об искусственном происхождении контента.

Но важный момент: маркировка будет добровольной. Законопроект не заставляет пользователей обязательно ставить предупреждение на каждый сгенерированный ролик, картинку или аудиофайл. Решение останется за автором.

В аппарате Григоренко объясняют это попыткой сформировать культуру честного взаимодействия с ИИ-контентом. Особенно такая маркировка может быть полезна в рекламе, образовании и массовых коммуникациях — там, где синтетический контент легко может ввести аудиторию в заблуждение.

При этом перед внесением в Госдуму законопроект заметно доработали с учетом замечаний бизнеса. Из него убрали обязательный контроль маркировки ИИ-контента для соцсетей и маркетплейсов. Причина практичная: надежных, массово доступных и недорогих инструментов для автоматического выявления генеративного контента пока просто нет.

Судя по всему, пока ставка делается не на жесткий контроль, а на добровольную прозрачность.

RSS: Новости на портале Anti-Malware.ru