Опасная червеподобная уязвимость Windows затрагивает и WinRM-серверы

Опасная червеподобная уязвимость Windows затрагивает и WinRM-серверы

Опасная червеподобная уязвимость Windows затрагивает и WinRM-серверы

Поступили новые сведения об уязвимости CVE-2021-31166, обнаруженной в системном драйвере Windows — HTTP.sys. Напомним, что с помощью бреши не прошедший аутентификацию злоумышленник может отправить специально созданные пакеты, эксплуатирующие дыру.

По словам исследователя Джима Девриза, опасная уязвимость затрагивает не только Windows 10, Windows Server 2004 и Windows Server 20H2, но и операционные системы, на которых запущена служба Windows Remote Management (WinRM). Проблема в том, что этот компонент также задействует для своей работы уязвимый драйвер HTTP.sys.

WinRM представляет собой имплементацию протокола WS-Management от Microsoft. Этот протокол позволяет аппаратному обеспечению и операционным системам от разных производителей взаимодействовать в соответствии друг с другом.

Причём стоит учитывать, что служба WinRM активирована по умолчанию на Windows Server версии 2004 (20H2). Таким образом, как пояснил Девриз, брешь угрожает корпоративным средам.

Специальный поисковик Shodan, заточенный под детектирование уязвимых устройств, смог найти более 1,6 млн систем Windows, в которых запущена служба WinRM. Именно эти ОС могут пострадать от эксплуатации CVE-2021-31166, поэтому их необходимо срочно обновить.

В мае Microsoft выпустила набор патчей, устраняющих 55 уязвимостей, среди которых была и CVE-2021-31166. Именно поэтому не стоит тянуть с установкой майских апдейтов.

На прошлой неделе специалист в области кибербезопасности Аксель Суше выложил на GitHub код демонстрационного эксплойта для CVE-2021-31166.

Алиса AI может получить расширенный доступ к приложениям и данным россиян

Минцифры обсуждает обновление правил предустановки отечественного ПО на ввозимую в Россию электронику. Одним из главных кандидатов на повышение стала Алиса AI. Помощник от Яндекса может получить статус системного сервиса и расширенный доступ к функциям устройства.

По данным источников «Коммерсанта», речь идёт не только о праве на предустановку.

ИИ-помощник потенциально сможет взаимодействовать с приложениями, уведомлениями, средствами аутентификации и аппаратными возможностями. Собеседники издания допускают даже доступ к банковским и другим программам, обрабатывающим конфиденциальную информацию, а также хранение полученных данных на инфраструктуре разработчика.

Пока это обсуждаемая инициатива, а не утверждённое правило. В начале августа Минцифры опубликовало проект постановления, предлагавший показывать выбор системного помощника при первом включении устройства. Позже документ исчез с портала нормативных актов и теперь, по данным издания, дорабатывается.

Мера может затронуть смартфоны, планшеты и умные колонки. Под требования предлагается подвести помощников, созданных на базе российских суверенных или национальных фундаментальных моделей. Источники считают, что одновременно это может ограничить позиции Siri, Alexa, Google Assistant и зарубежных ИИ-моделей.

На официально поставляемых Android-смартфонах выбор помощника можно встроить на уровне прошивки. С Apple всё сложнее: компания ранее выполняла требования через предложение скачать российские приложения, а после их удаления из App Store получила предупреждение и дело от ФАС.

Эксперты видят в инициативе способ обеспечить доступность российских ИИ-сервисов, но предупреждают о риске монополизации. Для честной конкуренции всем разработчикам потребуется одинаковый доступ к системным API.

RSS: Новости на портале Anti-Malware.ru