Уязвимость в софте Dell позволяла выполнить код с правами администратора

Уязвимость в софте Dell позволяла выполнить код с правами администратора

Уязвимость в софте Dell позволяла выполнить код с правами администратора

Разработчики компании Dell выпустили обновление безопасности, устраняющее уязвимость в программе SupportAssist. В случае успешной эксплуатации этой бреши атакующий мог выполнить код с правами администратора компьютера.

Согласно размещённой на официальном сайте Dell информации, программа SupportAssist предустанавливается на большинство устройств компании, работающих на Windows.

Задача SupportAssist — проверять состояние аппаратного и программного обеспечения. Если SupportAssist обнаружит проблему, все необходимые данные будут направлены в Dell для анализа специалистами. Так техподдержка сможет оказывать более оперативную и грамотную помощь в устранении багов.

По словам команды Dell, не прошедший аутентификацию злоумышленник может использовать уязвимость в SupportAssist для загрузки DLL-файла. В результате произойдёт выполнение кода уже с повышенными правами в системе.

Эксперты присвоили этой проблеме идентификатор CVE-2020-5316. По шкале CVSSv3 брешь получила статус опасной (7,8 баллов). На данный момент известно, что под угрозой следующие версии софта от Dell:

  • Dell SupportAssist для корпоративных клиентов версии 2.1.3 или более ранних;
  • Dell SupportAssist для домашних пользователей версии 3.4 или более ранних.

Разработчики выпустили Dell SupportAssist 2.1.4 для корпоративных клиентов и Dell SupportAssist 3.4.1 для домашних компьютеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

FIDO-ключи можно обойти через перевод на слабую аутентификацию

Новые исследования Proofpoint показывают: даже «устойчивые к фишингу» FIDO-ключи не всегда неприступны. Эксперты описали сценарий так называемой даунгрейд-атаки, при которой защиту можно обойти, заставив пользователя перейти на более слабый способ аутентификации.

FIDO-ключи по-прежнему считаются одним из лучших способов защиты от кражи учётных данных и захвата аккаунтов.

Но уязвимость появляется, если злоумышленник использует модифицированный фишлет — конфигурацию для продвинутых фишинговых наборов вроде Evilginx.

Вместо того чтобы выдавать ошибку при попытке атаковать FIDO-аккаунт, такой скрипт имитирует вход с «несовместимого» браузера и вынуждает жертву выбрать другой метод входа — например, через Microsoft Authenticator или СМС-код.

 

Дальше схема стандартная для атак «человек посередине»:

  • жертве присылают фишинговую ссылку или запрос на доступ,
  • сайт показывает сообщение об ошибке и предлагает альтернативный способ входа,
  • злоумышленники перехватывают введённые данные и сессионный cookie,
  • cookie импортируется в браузер атакующего — и доступ к аккаунту получен без повторной аутентификации.

Proofpoint отмечает, что пока нет данных о массовом использовании таких атак. Вероятно, большинство преступников предпочитает более простые методы, нацеленные на аккаунты с устаревшей или вовсе без MFA-защиты. Но в перспективе, предупреждают эксперты, технически подкованные группы или APT могут взять этот приём на вооружение.

По мере развития фишинговых наборов и сервисов Phishing-as-a-Service (PhaaS) возможность автоматического «понижения» защиты FIDO вполне может появиться в будущих версиях таких инструментов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru