Уязвимости домашних роутеров ASUS позволяют провести Man-in-the-Middle

Уязвимости домашних роутеров ASUS позволяют провести Man-in-the-Middle

Уязвимости домашних роутеров ASUS позволяют провести Man-in-the-Middle

Две уязвимости в домашних маршрутизаторах ASUS позволяют провести атаку «Человек посередине». Если злоумышленник сможет грамотно воспользоваться багами, ему станут доступны все данные, проходящие через роутер пользователя.

Бреши нашли в модели RT-AC1900P, они кроются в функции обновления прошивки. Специалисты компании Trustwave первыми выявили уязвимости, о чём тут же сообщили ASUS.

Разработчики долго тянуть не стали — в настоящее время доступны соответствующие патчи, которые рекомендуется установить всем пользователям домашних роутеров модели RT-AC1900P.

Первая брешь, получившая идентификатор CVE-2020-15498, существует из-за отсутствия проверки сертификата. Атакующий может войти по SSH и использовать команду «grep» для поиска специальной строки в файловой системе. Наличие строки «–no-check-certificate» будет говорить о наличии уязвимости.

По словам экспертов Trustwave, злоумышленник может задействовать поддельный сертификат, который инициирует загрузку и установку вредоносных файлов на атакуемое устройство.

Второй баг (CVE-2020-15499) представляет собой уже XSS-уязвимость в интерфейсе удавления. ASUS устранила уязвимости с выходом прошивки под номером 3.0.0.4.385_20253.

Один символ — 18 месяцев тюрьмы: как полиция перепутала ники

Житель Новой Шотландии Брэндон Клейм провёл 18 месяцев в тюрьме из-за ошибки в имени пользователя. Полиция искала владельца аккаунта fus__ro_dah с двумя подчёркиваниями, но запросила данные учётки fus_ro_dah — с одним. Разница в один символ привела следствие к совершенно другому человеку.

История началась в 2018 году в Висконсине. Полиция обнаружила 125 сообщений между 12-летней девочкой и взрослым мужчиной в мессенджере Kik.

Настоящий подозреваемый использовал ник, отсылающий к крику Fus Ro Dah из The Elder Scrolls V: Skyrim.

Однако в запросе к Kik одно подчёркивание потерялось. Сервис передал данные Клейма, а его IP-адрес вывел американских следователей на Канаду. Полиция Галифакса обыскала дом мужчины и изъяла телефоны и ноутбуки.

Ни одного доказательства там не нашлось. На устройствах не было ни переписки с девочкой, ни её изображений, ни других материалов по делу. Следствие не смогло даже подтвердить, что Клейм заходил в Kik в нужный период.

Но отсутствие улик никого особенно не смутило: мужчину обвинили в совращении ребёнка через интернет, передаче несовершеннолетней откровенных материалов и хранении детской порнографии.

В 2023 году Клейма признали виновным, а в 2024-м отправили в тюрьму на 18 месяцев. Он отбыл срок полностью.

Ошибка вскрылась только при подготовке апелляции. Прокуратура согласилась, что дело развалилось ещё на первом запросе к Kik. Правильные данные, как выяснилось, указывали на мужчину по имени Джей с IP-адресом в Калифорнии.

Апелляционный суд Новой Шотландии отменил приговор и снял с Клейма все обвинения. В решении сказано предельно ясно: он фактически невиновен и вообще не должен был оказаться на скамье подсудимых. Вот только 18 месяцев жизни кнопкой Backspace уже не вернёшь.

RSS: Новости на портале Anti-Malware.ru