Брешь в UPnP позволяет выкрасть данные и просканировать внутренние сети

Брешь в UPnP позволяет выкрасть данные и просканировать внутренние сети

Брешь в UPnP позволяет выкрасть данные и просканировать внутренние сети

Уязвимость в технологии Universal Plug and Play (UPnP), используемой миллиардами сетевых и IoT-устройств, позволяет не прошедшему аутентификацию удалённому атакующему извлекать данные и сканировать внутренние сети.

Напомним, что набор протоколов UPnP используется целым спектром устройств: персональные компьютеры, принтеры, мобильные устройства, маршрутизаторы, игровые консоли, точки доступа Wi-Fi и т. п.

Уязвимость получила идентификатор CVE-2020-12695 и имя «CallStranger». Обнаруживший проблему безопасности исследователь описывает её следующим образом:

«Брешь вызвана значением заголовка Callback в функции UPnP SUBSCRIBE. В результате открывается возможность для подделки запросов со стороны сервера (SSRF-атака). Проблема затрагивает миллионы открытых в Сеть устройств и миллиарды LAN-девайсов».

Подробные технические детали уязвимости можно найти в отчёте (PDF) специалистов. Как пишут эксперты, CallStranger позволяет обойти DLP-системы и другие устройства сетевой защиты.

Успешная эксплуатация этой уязвимости позволит злоумышленнику извлечь данные, просканировать внутренние порты и нацелить уязвимые устройства на DDoS-атаки.

На SOC Forum 2026 выяснят, кто опаснее с ИИ — атакующие или защитники

С 26 по 30 октября пройдёт третья Российская неделя кибербезопасности, а её главным событием станет SOC Forum 2026. Форум состоится 27-28 октября в московском кластере «Ломоносов». Генеральную тему сформировали так: искусственный интеллект уже вооружил и защитников, и атакующих — теперь пора выяснять, кто кого.

Участники обсудят ИИ-атаки, применение ИИ в SOC, защиту моделей и корпоративных данных, теневой ИИ, дипфейки, автоматизацию мониторинга и реагирования на инциденты.

Программу разделят на восемь треков. Первый день посвятят бизнесу, регулированию и аналитике угроз. В направлениях «AI & Cybersecurity», «ИБ и бизнес» и «Тренды и аналитика угроз» разберут безопасность внедрения ИИ, метрики эффективности, атаки на облака, API и сами модели. Для тем, которые не помещаются в привычные коробочки, предусмотрен трек «Многогранный кибербез».

Во второй день участники перейдут к технике. Треки Offence и Defence охватят фишинг, кибершпионаж, вредоносное ПО, red team, EDR/XDR, SIEM, SOAR, Threat Hunting и DFIR.

На секциях «Архитектура ИТ и ИБ» и «SOC практикум» поговорят о защите облачных и гибридных сред, настройке средств мониторинга и реальных инцидентах (вместе с честным рассказом о набитых шишках).

Приём докладов уже открыт и завершится 11 сентября. Итоговую программу жюри сформирует до 18 сентября. Рекламные презентации без технической экспертизы и практических кейсов обещают не пропускать: сцена всё-таки для опыта, а не для торжественного чтения буклетов.

Организатором Российской недели кибербезопасности и соорганизатором SOC Forum выступает ГК «Солар».

RSS: Новости на портале Anti-Malware.ru