Незакрытые RCE-уязвимости в QNAP NAS затрагивают десятки тысяч устройств

Незакрытые RCE-уязвимости в QNAP NAS затрагивают десятки тысяч устройств

Незакрытые RCE-уязвимости в QNAP NAS затрагивают десятки тысяч устройств

В сетевых хранилищах класса SOHO от QNAP найдены две уязвимости, позволяющие удаленно выполнить вредоносный код и захватить контроль над устройством. Проблема вряд ли будет решена, так как NAS-устройство, подвергнутое анализу, уже снято с поддержки.

Опасные бреши были выявлены в накопителе QNAP TS-231 с новейшей прошивкой — версии 4.3.6.1446, однако авторы находки не исключают, что этим уязвимостям подвержены и другие прошивки и модели устройств производства QNAP. По оценкам SAM Seamless Network, данная проблема потенциально затрагивает десятки тысяч домашних и офисных NAS-хранилищ, доступных из интернета.

Один RCE-баг в QNAP NAS был выявлен в октябре прошлого года. Он привязан к веб-серверу сетевого устройства (по умолчанию использует TCP-порт 8080) и возник из-за отсутствия санации входных данных на некоторых API.

При наличии сетевого доступа к веб-интерфейсу данная уязвимость позволяет без предварительной авторизации выполнить любую шелл-команду. Эксплуатация осуществляется через HTTP-запрос, запускающий скрипт CGI (при обращении далеко не все локальные файлы .cgi требуют аутентификации).

Вторую уязвимость исследователи обнаружили в конце ноября. В ее появлении повинен медиасервер (DLNA), который по умолчанию обрабатывает UPNP-запросы на порту 8200/TCP. При наличии сетевого доступа к DLNA-серверу эксплойт позволяет без авторизации создать произвольный файл данных в несуществующей папке, а также выполнить любую команду.

В SAM обе проблемы оценили как критические. Пробный взлом в лабораторных условиях был проведен с помощью Python-скрипта. В результате экспертам удалось получить полный доступ к NAS-устройству через обратный шелл. Ввиду отсутствия патчей другие подробности было решено пока не разглашать.

Android наконец-то научился закрывать приложения от посторонних

Google готовит для Android нативную блокировку приложений — функцию, которой владельцы Pixel ждали слишком долго. Инструмент находится в разделе «Настройки» — «Безопасность и конфиденциальность» — «Блокировка приложений».

Обновлённый App lock обнаружили специалисты Android Authority в тестовой сборке Android Canary 2608.

Главное улучшение по сравнению с ранними версиями — закрыть ПИН-кодом или биометрией теперь можно сразу несколько программ, а не возиться с каждой по отдельности.

Заблокированные приложения не покажут содержимое уведомлений и исчезнут из меню недавних задач. Их виджеты и ярлыки тоже будут удалены. При попытке запуска Android потребует отпечаток пальца, распознавание лица либо код разблокировки устройства.

 

 

Но цифровой сейф получился с форточкой. Google предупреждает, что ИИ-агенты и другие сервисы по-прежнему смогут обращаться к данным закрытого приложения, если пользователь ранее выдал им соответствующие разрешения. Кроме того, блокировка Files by Google не спасёт фотографии от программ, которые уже получили доступ к медиатеке. Система хотя бы покажет, кто продолжает заглядывать в снимки.

 

 

Для более серьёзной маскировки Google предлагает использовать «Личное пространство», где приложения можно не только защитить, но и скрыть. App lock рассчитан скорее на бытовые ситуации: например, когда смартфон оказался в чужих руках, а показывать переписки, галерею или банковское приложение совершенно не хочется.

Когда функция появится в стабильной версии Android, пока неизвестно. После запуска Google догонит Xiaomi и vivo, где блокировка отдельных приложений уже доступна. Samsung по-прежнему предлагает другой подход — защищённую папку с отдельными копиями программ.

RSS: Новости на портале Anti-Malware.ru