IDEMIA закрыла уязвимость, позволяющую проникнуть на охраняемый объект

IDEMIA закрыла уязвимость, позволяющую проникнуть на охраняемый объект

IDEMIA закрыла уязвимость, позволяющую проникнуть на охраняемый объект

Французская компания IDEMIA, крупнейший производитель решений для биометрической аутентификации, обновила прошивку для ряда устройств, устранив три уязвимости. Проблемы безопасности обнаружили исследователи из Positive Technologies; одна из брешей оценена как критическая.

Согласно бюллетеню вендора (PDF), все уязвимости вызваны некорректной реализацией связи по протоколу Thrift. Проблема CVE-2021-35522 (9,8 балла по CVSS) классифицируется как переполнение буфера в стеке. Она связана с отсутствием проверки длины входных данных и позволяет удаленно выполнить в системе любой код или вызвать отказ в обслуживании (DoS).

«Эксплуатация этой уязвимости позволяет обойти биометрическую идентификацию, которую обеспечивают устройства IDEMIA, — пояснил Владимир Назаров, руководитель отдела PT по безопасности промышленных систем управления. — В результате атакующий может, например, удаленно открыть двери, контролируемые устройством, и проникнуть на охраняемую территорию».

Ошибка переполнения буфера в куче (CVE-2021-35520, 6,2 балла) тоже грозит исполнением вредоносного кода или переходом системы в состояние DoS. Однако эксплойт в данном случае требует наличия физического доступа к устройству и корректного закрытого ключа разблокировки.

Выход за пределы рабочей директории (CVE-2021-35521, 5,9 балла) возможен на тех же условиях, но последствия будут несколько иными. Автор атаки сможет читать или записывать произвольные файлы в системе, что потенциально грозит несанкционированным выполнением привилегированных команд.

Обновления прошивки вышли для всех затронутых устройств — терминалов распознавания лиц VisionPass, контроллеров доступа линейки SIGMA, сканеров отпечатков пальцев MorphoWave и MorphoAccess. Такие стражи зачастую используются в головных офисах бизнес-структур, аэропортах, банках и дата-центрах.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

ФСБ приостановило работу АИС Мой Спорт на фоне приказа ФСТЭК России №117

Территориальное управление ФСБ по Астраханской области приостановило работу автоматизированной информационной системы «Мой Спорт» из-за отсутствия надлежащего документального оформления. Эксперты считают, что подобные случаи могут стать массовыми на фоне подготовки к вступлению в силу приказа ФСТЭК №117.

Решение принято по итогам проверки, результаты которой приводит ComNews.

Как выяснили сотрудники ФСБ, у системы оказался неясный правовой статус. Проверяющие также не нашли правовых оснований для использования продукта, разработанного коммерческой компанией, в органах муниципальной власти и подведомственных учреждениях. До этого проверку проводила областная прокуратура.

Фактически единственным основанием для внедрения «Мой Спорт» стал протокол рабочего совещания в Министерстве спорта РФ, состоявшегося в марте. В документе региональным властям рекомендовали содействовать заключению лицензионных соглашений между АО «Мой Спорт» и государственными (муниципальными) организациями, реализующими программы спортивной подготовки, не позднее 1 июня 2025 года.

В результате Министерство физкультуры и спорта Астраханской области, не получив от федерального ведомства разъяснений относительно правового статуса системы, приостановило её использование в органах власти и подведомственных учреждениях.

«Подобные проверки могут быть предвестниками того, что начнётся, когда контролирующие органы начнут внимательно отслеживать соблюдение приказа ФСТЭК №117 “Об утверждении требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений”, который вступит в силу 1 марта 2026 года», — отмечает ComNews.

Приказ ФСТЭК России №117 вступает в силу 1 марта 2026 года. Документ устанавливает требования к защите государственных информационных систем, не относящихся к критической инфраструктуре, и включает как организационные, так и технические меры безопасности.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru