IDEMIA закрыла уязвимость, позволяющую проникнуть на охраняемый объект

IDEMIA закрыла уязвимость, позволяющую проникнуть на охраняемый объект

IDEMIA закрыла уязвимость, позволяющую проникнуть на охраняемый объект

Французская компания IDEMIA, крупнейший производитель решений для биометрической аутентификации, обновила прошивку для ряда устройств, устранив три уязвимости. Проблемы безопасности обнаружили исследователи из Positive Technologies; одна из брешей оценена как критическая.

Согласно бюллетеню вендора (PDF), все уязвимости вызваны некорректной реализацией связи по протоколу Thrift. Проблема CVE-2021-35522 (9,8 балла по CVSS) классифицируется как переполнение буфера в стеке. Она связана с отсутствием проверки длины входных данных и позволяет удаленно выполнить в системе любой код или вызвать отказ в обслуживании (DoS).

«Эксплуатация этой уязвимости позволяет обойти биометрическую идентификацию, которую обеспечивают устройства IDEMIA, — пояснил Владимир Назаров, руководитель отдела PT по безопасности промышленных систем управления. — В результате атакующий может, например, удаленно открыть двери, контролируемые устройством, и проникнуть на охраняемую территорию».

Ошибка переполнения буфера в куче (CVE-2021-35520, 6,2 балла) тоже грозит исполнением вредоносного кода или переходом системы в состояние DoS. Однако эксплойт в данном случае требует наличия физического доступа к устройству и корректного закрытого ключа разблокировки.

Выход за пределы рабочей директории (CVE-2021-35521, 5,9 балла) возможен на тех же условиях, но последствия будут несколько иными. Автор атаки сможет читать или записывать произвольные файлы в системе, что потенциально грозит несанкционированным выполнением привилегированных команд.

Обновления прошивки вышли для всех затронутых устройств — терминалов распознавания лиц VisionPass, контроллеров доступа линейки SIGMA, сканеров отпечатков пальцев MorphoWave и MorphoAccess. Такие стражи зачастую используются в головных офисах бизнес-структур, аэропортах, банках и дата-центрах.

YouTube удалил госканалы Беларуси: БЕЛТА, ОНТ и СТВ

Государственные YouTube-каналы Беларуси, включая БЕЛТА, ОНТ и СТВ, 3 апреля были удалены с платформы. В белорусском Мининформе этот шаг оценили резко негативно и назвали его недружественным и безосновательным.

Об этом сообщило агентство БЕЛТА. Там же уточнили, что причиной названы санкции.

Ведомство заявило, что оставляет за собой право на ответные меры. БЕЛТА отдельно подчёркивает, что само агентство, по его версии, под санкциями не находится.

На этом фоне пользователям также посоветовали быть внимательнее: если на YouTube начнут появляться каналы с теми же названиями, это могут быть клоны. История уже вышла за рамки просто удаления страниц и быстро превращается ещё и в вопрос доверия к тому, что пользователи увидят вместо них.

Пока подробностей со стороны YouTube немного, но сама ситуация выглядит как очередной виток давления на государственные медиа Беларуси в зарубежных цифровых платформах.

Для аудитории это означает, что теперь придётся следить за тем, где появятся их новые площадки или зеркала.

RSS: Новости на портале Anti-Malware.ru