VMware выплатила хакеру $200 000 за критическую уязвимость в ESXi

VMware выплатила хакеру $200 000 за критическую уязвимость в ESXi

VMware выплатила хакеру $200 000 за критическую уязвимость в ESXi

Разработчики VMware уведомили клиентов об устранении критической уязвимости в ESXi, с помощью которой атакующий может удалённо выполнить код. В настоящее время патчи уже готовы.

Опасную брешь выявили специалисты в ходе конкурса для хакеров Tianfu Cup, который прошёл в Китае.

Один из экспертов команды 360Vulcan продемонстрировал выход за пределы виртуальной машины. В результате, используя дыру в безопасности, хакер смог получить контроль над хостом.

Процесс эксплуатации занял у исследователя всего 24 секунды, а автор эксплойта заработал $200 000 — самое большое вознаграждения вышеупомянутого мероприятия.

На конкурсе Tianfu Cup присутствовали представители VMware, поэтому им удалось узнать технические подробности уязвимости из первых рук. Компания провела собственное исследование, в ходе которого сотрудники установили затронутые брешью версии: ESXi 6.0, 6.5 и 6.7.

Проблема представляет собой возможность перезаписи, связанную с имплементацией OpenSLP. По словам разработчиков, все необходимые патчи уже готовы.

Подпишитесь на новости

Google готовит голосовую активацию Emergency SOS на Android

Вызвать помощь, не прикасаясь к смартфону: Google, похоже, разрабатывает голосовой запуск Emergency SOS. Предполагаемый сценарий — трижды произнести «Help». Именно такую последовательность показывает найденная анимация: затем активируются определение местоположения, экстренная видеозапись и звонок в службу помощи.

Следы функции обнаружила Android Authority в коде приложения Personal Safety. Пользователям она пока недоступна.

Сейчас для запуска SOS обычно требуется пять раз нажать кнопку питания. Голосовой вариант мог бы пригодиться, когда до телефона не дотянуться или руки заняты. В экстренной ситуации искать нужную кнопку — удовольствие сомнительное.

В коде также есть фразы «Say “yes” to continue» и «Say “cancel” to dismiss Emergency SOS». Они указывают на возможное голосовое подтверждение и отмену. Будет ли подтверждение обязательным во всех случаях, пока неизвестно.

Personal Safety доступно не только на Pixel, поэтому авторы публикации допускают появление функции и на совместимых устройствах других производителей.

Но список моделей, поддерживаемые языки и сроки запуска не объявлены. Рассчитывать, что смартфон уже реагирует на русское «Помогите», оснований нет. Пока голосовой SOS остаётся разработкой, найденной при разборе приложения. До релиза Google может изменить сценарий или вовсе не выпустить функцию.

RSS: Новости на портале Anti-Malware.ru