Технический директор Nokia: Huawei не устраняет баги, а обфусцирует код

Технический директор Nokia: Huawei не устраняет баги, а обфусцирует код

Технический директор Nokia Маркус Уэлдон заявил «Би-би-си», что Великобритания должна весьма осмотрительно использовать китайское аппаратное обеспечение. Уэлдон не обошел вниманием некоторые практики компании Huawei.

Свои выводы технический директор Nokia подкрепил результатами исследования, в котором утверждается, что оборудование Huawei гораздо уязвимее производимого Nokia или Ericsson аппаратного обеспечения.

«Мы ознакомились с этим отчетом и подумали: хорошо, мы гораздо успешнее наших китайских коллег выполняем свою работу», — заявил Уэлдон.

«Отдельно взятые решения Huawei выглядят неуклюжими. Если говорить прямо, они ведь даже не устраняют проблемы, не выпускают реальные патчи. Они просто наматывают поверх приличный слой обфускации, чтобы создать видимость более защищенной версии. Хотя на деле это не так».

Со своей стороны, Nokia поспешила заявить, что позиция Маркуса Уэлдона ни в коем случае не отражает официальную позицию компании.

Напомним, что согласно отчету компании Finite State, оборудование Huawei содержит множество уязвимостей, включая потенциальные бэкдоры. Также исследователи заявили, что в сравнении с продуктами других вендоров устройства Huawei защищены хуже. Finite State занимается разработкой решений для безопасности IoT-устройств.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

На GitHub выложили эксплойт для критической уязвимости в Realtek SDK

В Сети появился код эксплойта для критической уязвимости, затрагивающей сетевые устройства с однокристальной системой (System-on-a-Chip, SoC) Realtek RTL819x. По подсчётам экспертов, общее число уязвимых устройств исчисляется миллионами.

Проблема отслеживается под идентификатором CVE-2022-27255 и позволяет удалённому злоумышленнику взломать затронутые устройства — от маршрутизаторов и точек доступа до усилителей сигнала.

Исследователи из компании Faraday Security обнаружили брешь в Realtek SDK для операционной системы eCos с открытым исходным кодом. Свои выводы специалисты представили на конференции DEFCON.

На мероприятии исследователи покрыли всю цепочку возможной атаки: от выбора цели и анализа её прошивки, до эксплуатации уязвимости и автоматизации детектирования бага в других образах прошивки.

По своей сути CVE-2022-27255 представляет собой классическую проблему переполнения буфера на уровне стека. Специалисты дали ей 9,8 балла из 10 по шкале CVSS (статус критической). С помощью этой уязвимости удалённый атакующий может использовать специально созданные SIP-пакеты с вредоносными SDP-данными внутри для выполнения кода без аутентификации.

Разработчики Realtek устранили (PDF) баг в марте, отметив, что он затрагивает серии rtl819x-eCos-v0.x и rtl819x-eCos-v1.x. Согласно описанию, использовать дыру в атаке можно через WAN-интерфейс.

Специалисты Faraday Security создали демонстрационный эксплойт (proof-of-concept, PoC), выложив его на GitHub, а также записали видеоролик, в котором демонстрируется атака с использованием PoC:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru