В предустановленном софте от Acer и ASUS найдены уязвимости

В предустановленном софте от Acer и ASUS найдены уязвимости

В программах, предустановленных на большинстве компьютеров от Acer и ASUS, обнаружены уязвимости. По словам исследователей из SafeBreach, эти бреши дают атакующему возможность повысить права в системе и даже выполнить произвольный код.

Одна из уязвимостей затрагивает приложение Acer Quick Access, позволяющее включать и отключать беспроводные устройства, менять настройки энергосбережения и многое другое.

Как объясняют эксперты SafeBreach, проблема кроется в том, что частично это приложение работает с правами SYSTEM. При этом оно пытается загрузить три отсутствующих DLL-файла, что совсем небезопасно.

Злоумышленник с правами администратора может подсунуть вредоносные версии этих DLL, что приведёт к их загрузке с самыми высокими правами.

Данная проблема безопасности отслеживается под идентификатором CVE-2019-18670, эксперты сообщили о ней Acer в сентябре. С выпуском Acer Quick Access версий 2.01.3028 и 3.00.3009 брешь устранили.

Следующую уязвимость нашли в ASUS ATK Package, злоумышленник может использовать её в качестве завершающей фазы атаки. Брешь затрагивает службу ASLDR Service (AsLdrSrv.exe), этот процесс подписан и запускается со стартом системы с правами SYSTEM.

Как и в случае софта от Acer, служба ASUS ATK Package пытается загрузить отсутствующие файлы, на этот раз EXE. Таким образом, атакующий может запустить неподписанные исполняемые файлы в контексте привилегированного процесса.

Этой дыре присвоили идентификатор CVE-2019-19235, она затрагивает ASUS ATK Package 1.0.0060 и более ранние версии. С выходом ATK Package 1.0.0061 разработчики устранили проблему.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Россиянин, пытавшийся завербовать инсайдера в Tesla, не признаёт вину

Гражданин России, подозреваемый в попытке вербовки сотрудника Tesla, отказался признать себя виновным. Напомним, следствие считает, что Егор Игоревич Крючков предлагал миллион долларов работнику американской корпорации за инсайдерскую деятельность — установку программы-вымогателя.

«Я невиновен», — заявил Крючков в ответ на предъявленные обвинения. Также 26-летний подозреваемый на слушании заявил, что хочет пройти все предусмотренные законом процедуры как можно быстрее. 

Крючков отметил, что российские власти в курсе его дела. Удивительно, но сторона обвинения не связала предполагаемого вербовщика с Кремлём.

Если прокуроры докажут вину россиянина, ему может грозить до пяти лет лишения свободы или штраф на сумму до $250 000. Согласно судебным документам, Крючков находился на территории США с паспортом гражданина России и соответствующей визой.

В этот период он якобы попытался завербовать инсайдера в Tesla, предложив тому миллион долларов за установку вредоносной программы в системы компании.

Илон Маск, к слову, подтвердил, что Крючков действительно предлагал деньги сотруднику Tesla, работающему в офисе корпорации в штате Невада.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru