В Forcepoint VPN для Windows устранена уязвимость повышения прав

В Forcepoint VPN для Windows устранена уязвимость повышения прав

В Forcepoint VPN для Windows устранена уязвимость повышения прав

Разработчики Forcepoint VPN выпустили патч, устраняющий уязвимость, приводящую к повышению прав в системе Windows. Есть информация, что китайские киберпреступники сканируют Сеть на наличие уязвимых версий этого клиента.

На прошлой неделе специалисты компании SafeBreach Labs раскрыли подробности проблемы безопасности под идентификатором CVE-2019-6145.

По словам экспертов, баг не только позволял атакующим повысить права, но и помогал закрепиться в заражённой системе. Брешь актуальна для программного обеспечения Forcepoint VPN Client 6.6.0 и более ранних версий.

Суть бага заключалась в некорректной попытке запустить программы по путям C:\Program.exe и C:\Program Files (x86)\Forcepoint\VPN.exe.

При этом клиент запускает подписанную службу Windows sgvpn.exe от NT AUTHORITY\SYSTEM — это требует администраторских прав.

Если злоумышленник помещал вредоносную программу по одному из вышеозначенных путей, она автоматически запускалась с правами уровня SYSTEM — самыми высокими правами.

Однако стоит отметить, что для успешной атаки преступник уже должен иметь в системе права администратора. Только так он сможет поместить злонамеренный файл в C:\ или C:\Program Files (x86)\.

Интимные записи с умных очков Meta попадают на проверку модераторам в Кении

Пользователи умных очков Meta (корпорация признана экстремистской и запрещена в России) в Европе могут даже не догадываться, что их видео (в том числе весьма личного характера) просматривают модераторы за пределами ЕС. Речь идёт об очках Ray-Ban Meta и других моделях с ИИ-функциями.

Об этом сообщает шведское издание Svenska Dagbladet. Устройства позволяют записывать видео «от первого лица» и задавать вопросы ассистенту Meta AI. Но чтобы пользоваться ИИ, пользователь должен согласиться с условиями сервиса, а они допускают проверку собранных данных людьми.

По данным журналистов, часть такой «разметки» данных выполняют сотрудники в Кении. Работники, занимающиеся аннотацией контента для обучения ИИ, рассказали, что видели в материалах пользователей обнажённых людей, сцены интимного характера, а также кадры из ванных комнат и туалетов. Кроме того, в записях встречались номера банковских карт и другая финансовая информация.

Meta использует такие проверки для обучения своих языковых и визуальных моделей: людям нужно вручную помечать изображения и видео, чтобы ИИ лучше понимал контекст.

Однако подобная практика может вызывать вопросы с точки зрения европейского законодательства о защите данных (GDPR), которое требует прозрачности в обработке персональной информации.

Как отмечает издание, разобраться в том, как именно обрабатываются данные с носимых устройств, оказалось не так просто, журналистам пришлось специально искать соответствующую политику конфиденциальности.

В ней говорится, что контент может проверяться как автоматическими системами, так и людьми. При этом пользователям рекомендуют самим не делиться конфиденциальной информацией.

Meta напрямую комментировать публикацию не стала, ограничившись заявлением, что при использовании функций Live AI данные обрабатываются в соответствии с условиями сервиса и политикой конфиденциальности.

История в очередной раз поднимает вопрос: где проходит граница между удобством ИИ-функций и приватностью. Особенно когда камера и ассистент буквально находятся у пользователя на лице.

RSS: Новости на портале Anti-Malware.ru