Страховые компании хотят доступ к системе распознавания лиц Москвы

Страховые компании хотят доступ к системе распознавания лиц Москвы

Страховые компании хотят доступ к системе распознавания лиц Москвы

Страховые компании желают получить прямой доступ к записям, зафиксированным системой видеонаблюдения в Москве. По мнению страховщиков, это поможет повысить эффективность выявления мошеннических действий и урегулировать отдельные спорные страховые случаи. Эксперты же отмечают риски информационной безопасности, возникающие при таком подходе.

Страховые компании, само собой, готовы платить за подобный доступ. Скорее всего, речь будет идти о крупной сумме, поскольку содержание системы видеонаблюдения обходится властям Москвы в 9 миллиардов рублей в год.

В настоящее время желающие получить доступ к видеозаписям ведут переговоры с ДИТ (департамент информационных технологий) Москвы. Главным инициатором, выдвинувшим такое предложение, стал Банк России.

Поскольку сейчас по всей России хотят запустить аппаратно-программный комплекс (АПК) «Безопасный город», страховщики планируют в будущем получить доступ и к нему. Об этом газете «Коммерсантъ» рассказали источники, знакомые с ходом переговоров.

На сегодняшний день известно (и ДИТ Москвы подтверждает это), что доступ к камерам видеонаблюдения имеют сотрудники правоохранительных органов, а также уполномоченные сотрудники органов власти.

Что касается страховых компаний, в настоящий момент они могут направить в мэрию столицы специальный запрос, содержащий описание места происшествия. В этом случае спустя три дня власти могут предоставить таким компаниям записи камер.

Тем не менее отдельные эксперты в области информационной безопасности отметили риски, связанные с открытием доступа новым лицам. В частности, Андрей Арсентьев из InfoWatch указал на опасность утечек, которая возрастает параллельно вхождению новых партнёров.

Уязвимость переполнения глобального буфера в zlib грозит DoS и даже RCE

В широко используемой библиотеке zlib выявлена критическая уязвимость, позволяющая через порчу памяти вызвать сбой программы (DoS). Ее также потенциально можно использовать для удаленного выполнения стороннего кода в системе.

Пока не решенной проблеме, классифицируемой как переполнение буфера в глобальной памяти, присвоен идентификатор CVE-2026-22184. Поскольку эксплойт тривиален, степень опасности уязвимости была оценена в 9,3 балла по шкале CVSS.

Катастрофическая ошибка возникает при запуске утилиты untgz, а точнее, при выполнении функции TGZfname(), отвечающей за обработку имен архивных файлов, вводимых через консоль.

Как оказалось, уязвимый код не проверяет длину ввода перед копированием. Когда она превышает 1024 байт, происходит запись за границей буфера, что приводит к нарушению целостности памяти.

Проблему усугубляет тот факт, что untgz отрабатывает до парсинга и валидации архива. Эксплойт в данном случае не требует создания вредоносного файла со сложной структурой, достаточно лишь передать длинное имя в качестве аргумента командной строки.

Уязвимости подвержены все сборки zlib до 1.3.1.2 включительно. В качестве временной меры защиты админам и разработчикам рекомендуется ограничить использование untgz либо вовсе удалить соответствующий пакет до появления пропатченной версии.

RSS: Новости на портале Anti-Malware.ru