QNAP устранила критический баг доступа в NAS-устройствах

QNAP устранила критический баг доступа в NAS-устройствах

QNAP устранила критический баг доступа в NAS-устройствах

Тайваньский производитель NAS-устройств (Network Attached Storage) QNAP устранил критическую уязвимость, позволяющую атакующим взломать затронутые хранилища. Суть бреши крылась в забагованном софте, который не блокировал доступ злоумышленников к системным ресурсам.

В сущности, уязвимость, получившая идентификатор CVE-2021-28809, позволяла атакующим повысить привилегии, запустить произвольные команды удалённо и даже прочитать конфиденциальную информацию без необходимости проходить авторизацию.

По словам представителей QNAP, на сегодняшний день уже доступны версии HBS, в которых полностью устранена данная брешь. Пользователям рекомендуется установить следующие актуальные релизы:

  • QTS 4.3.6: HBS 3 v3.0.210507 и более поздняя версия;
  • QTS 4.3.4: HBS 3 v3.0.210506 и более поздняя версия;
  • QTS 4.3.3: HBS 3 v3.0.210506 и более поздняя версия.

Дополнительно специалисты QNAP опубликовали официальное заявление, в котором уточняется, что устройства с QTS 4.5.x и HBS 3 v16.x избавлены от этой дыры, поэтому их владельцам опасаться атак не стоит.

Напомним, что в начале апреля мы писали о незакрытых RCE-уязвимостях, затрагивающих десятки тысяч устройств SOHO от QNAP. Опасные баги эксперты выявили в накопителе QNAP TS-231 с новейшей прошивкой — версии 4.3.6.1446.

Бывшему сотруднику Google грозит 15 лет за кражу секретов ИИ-разработок

Большое жюри суда Северной Каролины утвердило обвинительное заключение по делу 38-летнего Линь-Вэй Дина (Linwei Ding), открытому в связи с кражей у Google более 2000 документов, связанных с разработками в сфере ИИ.

По версии следствия, Дин, проработавший в Google программистом с 2019 года до конца 2023-го, решил создать свой стартап в КНР и даже встречался с потенциальными инвесторами, попросив сослуживца прикрыть свое отсутствие в офисе.

Чтобы не начинать с чистого листа, предприимчивый инженер стал выкачивать данные из сети работодателя — о суперкомпьютерном ЦОД, специально построенном для ИИ, о софте для его управления, ИИ-моделях, приложениях, кастомных чипах.

Исходники он скачивал в Apple Notes на рабочем MacBook, а затем конвертировал их в PDF и под своим Google-аккаунтом выгружал в облако, чтобы замести следы. За две недели до увольнения Дин скачал все украденные секреты на свой персональный компьютер.

Когда пропажу обнаружили, техногигант обратился в суд. Арест подозреваемого в связи с выдвинутыми обвинениями состоялся в марте 2024 года.

Позднее выяснилось, что тот также подал заявку на участие в программе правительства КНР, призванной обеспечить приток в страну специалистов по исследованиям и разработке. Этот факт позволял трактовать кражу секретов Google как промышленный шпионаж в пользу иностранного государства.

В США Дину инкриминируют семь эпизодов хищения коммерческой тайны и семь эпизодов экономического шпионажа. По первой статье ему грозит до 10 лет лишения свободы, по второй — до 15 лет.

RSS: Новости на портале Anti-Malware.ru