В предустановленном софте от Acer и ASUS найдены уязвимости

В предустановленном софте от Acer и ASUS найдены уязвимости

В предустановленном софте от Acer и ASUS найдены уязвимости

В программах, предустановленных на большинстве компьютеров от Acer и ASUS, обнаружены уязвимости. По словам исследователей из SafeBreach, эти бреши дают атакующему возможность повысить права в системе и даже выполнить произвольный код.

Одна из уязвимостей затрагивает приложение Acer Quick Access, позволяющее включать и отключать беспроводные устройства, менять настройки энергосбережения и многое другое.

Как объясняют эксперты SafeBreach, проблема кроется в том, что частично это приложение работает с правами SYSTEM. При этом оно пытается загрузить три отсутствующих DLL-файла, что совсем небезопасно.

Злоумышленник с правами администратора может подсунуть вредоносные версии этих DLL, что приведёт к их загрузке с самыми высокими правами.

Данная проблема безопасности отслеживается под идентификатором CVE-2019-18670, эксперты сообщили о ней Acer в сентябре. С выпуском Acer Quick Access версий 2.01.3028 и 3.00.3009 брешь устранили.

Следующую уязвимость нашли в ASUS ATK Package, злоумышленник может использовать её в качестве завершающей фазы атаки. Брешь затрагивает службу ASLDR Service (AsLdrSrv.exe), этот процесс подписан и запускается со стартом системы с правами SYSTEM.

Как и в случае софта от Acer, служба ASUS ATK Package пытается загрузить отсутствующие файлы, на этот раз EXE. Таким образом, атакующий может запустить неподписанные исполняемые файлы в контексте привилегированного процесса.

Этой дыре присвоили идентификатор CVE-2019-19235, она затрагивает ASUS ATK Package 1.0.0060 и более ранние версии. С выходом ATK Package 1.0.0061 разработчики устранили проблему.

Дуров сетует: приложение ЕС для проверки возраста взломали за две минуты

Сооснователь Telegram Павел Дуров резко раскритиковал новое европейское приложение для проверки возраста пользователей. По его словам, решение, представленное Еврокомиссией как приватный и безопасный инструмент, якобы удалось взломать всего за две минуты.

Дуров ссылается на публикацию Cybernews, однако саму историю он подал довольно жёстко: такой сценарий может со временем превратить систему проверки возраста в более жёсткий механизм цифрового контроля.

Поводом для спора стал свежий анонс Еврокомиссии. 15 апреля она объявила, что европейское приложение для проверки возраста технически готово и вскоре станет доступно гражданам.

В Брюсселе подают этот инструмент как способ защитить детей в интернете и при этом не заставлять платформы собирать лишние персональные данные. Еврокомиссия отдельно подчёркивает, что решение должно помогать подтверждать возраст с сохранением конфиденциальности пользователя.

Дуров, впрочем, увидел в этой истории совсем другую логику. В своём телеграм-канале он написал, что сначала пользователям показывают приложение, которое якобы уважает приватность, затем оно быстро компрометируется, а после этого появляется предлог ослабить конфиденциальность ради «исправления» проблемы. В его трактовке это может привести к созданию инструмента слежки за пользователями соцсетей в странах ЕС.

Сама идея проверки возраста сейчас становится для ЕС всё более важной. Еврокомиссия продвигает её как часть более широкой политики по защите несовершеннолетних в интернете, особенно на платформах с потенциально опасным или взрослым контентом.

RSS: Новости на портале Anti-Malware.ru