США может запустить кибератаки на Иран после инцидента с дронами и НПЗ

США может запустить кибератаки на Иран после инцидента с дронами и НПЗ

США может запустить кибератаки на Иран после инцидента с дронами и НПЗ

США могут запустить ответные кибератаки на Иран после истории с атаками дронов на два крупных нефтяных объекта в Саудовской Аравии. Об этом сообщили как американские, так и британские СМИ.

NBC News передает, что администрация Трампа рассматривает возможность осуществления кибератаки или даже физического удара по иранским нефтяным объектам.

NBC отмечает, что кибератака куда более вероятнее, потому что как Трамп, так и Министерство обороны США всегда неохотно прибегают к военным ответам.

Однако есть и другие мнения. Некоторые эксперты полагают, что нынешнего президента США не удовлетворит только кибератака.

«Если это будет кибератака на иранские объекты, вряд ли это принесёт желаемый результат, ибо Трамп привык рассматривать благоразумие как нечто абсурдное, не говоря уже о том, что глава США постоянно требует признания своего величия», — пишет The Guardian.

Тем не менее стоит отметить, что это будет не первая кибератака США на Иран. В июне Запад уже организовывал нечто подобное.

Старая уязвимость в telnetd вернулась спустя 27 лет

Уязвимость из конца 90-х неожиданно вернулась и снова позволяет получить полный root-доступ к серверу без аутентификации. Об этом рассказал исследователь в области кибербезопасности Джастин Шварц, проанализировавший проблему в telnetd — демоне устаревшего, но всё ещё используемого протокола Telnet.

По словам Шварца, речь идёт о фактическом «возрождении» CVE-1999-0073 — известной уязвимости, которую многие давно считали закрытой страницей в истории.

Однако в современных реализациях обнаружился схожий механизм, позволяющий обойти проверку подлинности и повысить права. Проблема кроется в том, как telnetd запускает процесс /bin/login в контексте root-to-root.

В таком режиме ядро выставляет флаг AT_SECURE в ноль. А это значит, что динамический линкер не переходит в защищённый режим исполнения. В результате ответственность за очистку переменных окружения ложится на сам telnetd. Именно в этот момент, по словам исследователя, всё идёт не так.

Если демон не фильтрует переменные окружения должным образом, атакующий может подменить их и заставить систему загрузить вредоносную библиотеку (shared object). Шварц продемонстрировал технику повышения привилегий, при которой создаётся копия /bin/sh с SUID/SGID-правами. Фактически это даёт полный контроль над системой.

Ключевой момент: для эксплуатации не требуется никакой аутентификации через telnet. Повышение привилегий происходит без входа в систему.

Шварц считает, что проблема связана с давним подходом к фильтрации и использованием «чёрных списков» переменных. Такой метод, по его мнению, оказался ненадёжным и оставлял лазейки почти 27 лет. В качестве решения он предлагает перейти к модели «белого списка», как это реализовано в OpenSSH, где разрешён строго ограниченный набор безопасных переменных.

Шварц также предлагает объединить проблему в единый CVE с формулировкой «Некорректная очистка среды окружения в telnetd», чтобы закрыть как старые векторы, так и новый сценарий с динамическим линкером.

При этом рабочий код эксплойта исследователь публиковать не стал, чтобы не спровоцировать волну кибератак.

Напомним, в пролом месяце мы писали про ещё критическую уязвимость в telnetd, которая жила почти 10 лет и давала root-доступ.

RSS: Новости на портале Anti-Malware.ru