В предустановленном софте от Acer и ASUS найдены уязвимости

В предустановленном софте от Acer и ASUS найдены уязвимости

В предустановленном софте от Acer и ASUS найдены уязвимости

В программах, предустановленных на большинстве компьютеров от Acer и ASUS, обнаружены уязвимости. По словам исследователей из SafeBreach, эти бреши дают атакующему возможность повысить права в системе и даже выполнить произвольный код.

Одна из уязвимостей затрагивает приложение Acer Quick Access, позволяющее включать и отключать беспроводные устройства, менять настройки энергосбережения и многое другое.

Как объясняют эксперты SafeBreach, проблема кроется в том, что частично это приложение работает с правами SYSTEM. При этом оно пытается загрузить три отсутствующих DLL-файла, что совсем небезопасно.

Злоумышленник с правами администратора может подсунуть вредоносные версии этих DLL, что приведёт к их загрузке с самыми высокими правами.

Данная проблема безопасности отслеживается под идентификатором CVE-2019-18670, эксперты сообщили о ней Acer в сентябре. С выпуском Acer Quick Access версий 2.01.3028 и 3.00.3009 брешь устранили.

Следующую уязвимость нашли в ASUS ATK Package, злоумышленник может использовать её в качестве завершающей фазы атаки. Брешь затрагивает службу ASLDR Service (AsLdrSrv.exe), этот процесс подписан и запускается со стартом системы с правами SYSTEM.

Как и в случае софта от Acer, служба ASUS ATK Package пытается загрузить отсутствующие файлы, на этот раз EXE. Таким образом, атакующий может запустить неподписанные исполняемые файлы в контексте привилегированного процесса.

Этой дыре присвоили идентификатор CVE-2019-19235, она затрагивает ASUS ATK Package 1.0.0060 и более ранние версии. С выходом ATK Package 1.0.0061 разработчики устранили проблему.

Правительство утвердило перечень типовых отраслевых объектов КИИ

Правительство утвердило перечень типовых отраслевых объектов критической информационной инфраструктуры (КИИ). Документ включает почти 400 позиций и занимает 175 страниц. Распоряжение подписано председателем правительства Михаилом Мишустиным 26 февраля.

Уже на следующий день распоряжение №360-р было опубликовано на официальном портале правовой информации.

Работа над формированием перечня началась в конце 2025 года. Первым был утверждён перечень объектов для атомной отрасли — соответствующий документ подписали 16 января.

Такие перечни применяются при категорировании объектов КИИ. Право формировать их правительство получило с 1 сентября 2025 года — после вступления в силу поправок к закону №187-ФЗ «О защите критической информационной инфраструктуры в Российской Федерации».

Объекты, отнесённые к КИИ, могут быть отнесены к одной из трёх категорий значимости при соответствии установленным критериям. Если объект этим критериям не отвечает, категория значимости ему не присваивается.

Статус объекта КИИ накладывает на его владельца ряд обязательств. В частности, существенно ужесточаются требования к использованию российского оборудования и программного обеспечения, а также возникает обязанность подключения к системам регуляторов и уведомления их о компьютерных инцидентах.

RSS: Новости на портале Anti-Malware.ru