Хакеры эксплуатируют в атаках брешь QNAP NAS, пропатченную 3 года назад

Хакеры эксплуатируют в атаках брешь QNAP NAS, пропатченную 3 года назад

Хакеры эксплуатируют в атаках брешь QNAP NAS, пропатченную 3 года назад

Киберпреступники атакуют устройства QNAP NAS, на которых установлены уязвимые версии прошивки. Несмотря на то, что с момента выхода патча прошло три года, в Сети всё ещё можно встретить проблемные девайсы. С помощью старой дыры злоумышленники могут удалённо выполнить код.

Атакующие сканируют интернет, пытаясь провести инъекцию собственной команды в уязвимые прошивки. Об операциях преступников рассказали специалисты 360 Netlab.

Как выяснили исследователи, проблема кроется в CGI-программе — /httpd/cgi-bin/authLogout.cgi, которая задействуется при выходе пользователя из системы.

«Суть уязвимости в том, что QPS_SID, QMS_SID и QMMS_SID не фильтруют специальные символы и вызывают функцию snprintf напрямую, что позволяет выполнить стороннюю команду», — гласит отчёт 360 Netlab.

Удалённый злоумышленник может использовать исполняемый файл authLogout.cgi для аутентификации, поскольку фильтрация спецсимволов не производится. После этого у атакующего открывается возможность вызвать системную функцию и выполнить команду.

Разработчики QNAP устранили уязвимость с выходом прошивки под номером 4.3.3 (релиз состоялся 21 июля 2017 года), однако, как отметили эксперты, многие устройства до сих пор не обновились.

В отчёте 360 Netlab также присутствуют индикаторы компрометации (IoC) и список уязвимых версий прошивки.

Подпишитесь на новости

В Госдуме предложили отмечать участие ИИ в медицинских заключениях

Нейросеть помогла разобрать снимок или результаты обследования? Пациент должен об этом знать. Депутат Госдумы Борис Чернышов предложил обязать медорганизации сообщать об использовании ИИ при анализе медицинских данных. Обращение направлено главе Минздрава Михаилу Мурашко.

Как сообщает ТАСС, если алгоритм участвовал в анализе медицинских изображений, результатов исследований или других данных для диагностики, в бумажном либо электронном документе должна появиться соответствующая отметка.

В ней предлагается указывать, что при анализе применялся искусственный интеллект, а итоговое медицинское заключение принял медицинский работник. Так пациент сможет увидеть, где врачу помогала нейросеть.

При этом собирать отдельное согласие на каждое применение ИИ Чернышов не предлагает. По его мнению, уведомление должно давать человеку информацию и обходиться без дополнительной бюрократии для клиник.

Депутат считает, что внедрение ИИ в здравоохранение нужно поддерживать: такие системы помогают анализировать большие объёмы данных и выявлять патологии. Но пациент вправе понимать, как получен результат его обследования.

Однако стоит учитывать, что пока это просто обращение к министру. Новую обязанность для медорганизаций ещё не установили.

RSS: Новости на портале Anti-Malware.ru