Сотни тысяч VPN-порталов SonicWall уязвимы к удаленному исполнению кода

Сотни тысяч VPN-порталов SonicWall уязвимы к удаленному исполнению кода

В программно-аппаратном комплексе SonicWall для обеспечения сетевой безопасности (NSA) обнаружена опасная, легко эксплуатируемая уязвимость. Используя ее, удаленный злоумышленник может вызвать на устройстве состояние отказа в обслуживании (DoS) и даже выполнить произвольный код. Соответствующий патч уже выпущен, и пользователям настоятельно рекомендуется его применить.

Баг CVE-2020-5135 классифицируется как переполнение буфера стека. Он содержится в одном из компонентов SonicOS — операционной системы, под управлением которой работают все NSA-устройства SonicWall. Последние обычно используются в организациях как фаерволы и VPN-порталы.

Уязвимый компонент отвечает за обработку кастомных протоколов передачи данных. Его использует доступная из интернета служба HTTP/HTTPS. Эксплуатацию можно осуществить, отправив на устройство особый HTTP-запрос, который эффективно выведет веб-приложение из строя. Авторизации атака не требует, так как уязвимость проявляется до запуска процедуры аутентификации.

Новую дыру одновременно обнаружили исследователи из Tripwire и Positive Technologies. По их словам, ее также потенциально можно использовать для выполнения вредоносного кода. По этой причине степень опасности уязвимости была оценена в 9,4 балла из 10 возможных по шкале CVSS. Попыток активной эксплуатации пока не замечено, но они не за горами, так как информация уже обнародована.

Согласно бюллетеню SonicWall, проблема актуальна для следующих продуктов:

  • SonicOS 6.5.4.7-79n и ниже;
  • SonicOS 6.5.1.11-4n и ниже;
  • SonicOS 6.0.5.3-93o и ниже;
  • SonicOSv 6.5.4.4-44v-21-794 и ниже;
  • SonicOS 7.0.0.0-1.

Обновления уже доступны, их следует установить в кратчайшие сроки.

Поиск по Shodan, проведенный в Tripwire на момент обнаружения уязвимости, показал, что в интернете присутствуют 795 357 потенциально уязвимых хостов. Эксперты Positive Technologies чуть позже получили более скромный, но все равно тревожный результат — около 460 000. Если нет возможности быстро применить патч, VPN-портал лучше отключить от интернета, пока ситуация не будет исправлена.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Fan ID могут упростить к майским

Владимир Путин поручил принять меры по упрощению Fan ID. Новые правила посещения футбольных матчей, требующих оформление карты на Госуслугах, привели к пустым стадионам. Упростить систему идентификации футбольных болельщиков нужно к 1 мая.

Послабления в оформлении Fan ID коснуться прежде всего граждан с инвалидностью, пенсионеров и детей. Поручение президента опубликовано на сайте kremlin.ru:

“Правительству Российской Федерации совместно с автономной некоммерческой организацией “Агентство стратегических инициатив по продвижению новых проектов” принять меры по упрощению использования гражданами, прежде всего инвалидами, пенсионерами и детьми, систем идентификации футбольных болельщиков”.

Напомним, по новым правилам, Fan ID нужен для прохода на все матчи Премьер-Лиги. Мобильное приложение, где можно оформить “Карту болельщика”, заработало в начале февраля. Удостоверение на взрослого оформляется онлайн. Ребенку тоже требуется карта. Для этого в приложении нужно добавить детские персональные данные (свидетельство о рождении и фото ребенка) и подтвердить сведения в МФЦ.

Новые требования похода на матч вызвали недовольство болельщиков и привели к пустующим креслам стадионов, хотя Минцифры и отчитывалось о 450 тыс. человек, оформивших к весне Fan ID.

Депутаты Госдумы от КПРФ озвучивали планы внести законопроект об отмене “паспорта болельщика”. Критиковал ужесточение и сложность оформления карты и главный тренер сборной России по футболу Валерий Карпин.

Один из аргументов противников Fan ID — сбор и использование персональных данных не только в рамках системы “Болельщик”, в том числе и силовыми структурами.

Ответственными за упрощения Fan ID назначены премьер-министр Михаил Мишустин и руководитель “Агентства стратегических инициатив по продвижению новых проектов” Светлана Чупшева. Подробностей того, как именно может измениться система, пока нет.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru