Cisco не будет патчить критическую уязвимость в стареньких VPN-роутерах

Cisco не будет патчить критическую уязвимость в стареньких VPN-роутерах

Cisco не будет патчить критическую уязвимость в стареньких VPN-роутерах

В опубликованном на этой неделе сообщении Cisco уточнила, что не планирует патчить критическую уязвимость в старых VPN-маршрутизаторах, предназначенных для малого бизнеса. Известно, что проблема кроется в службе Universal Plug-and-Play (UPnP).

Дыра получила идентификатор CVE-2021-34730 и 9,8 баллов из 10 возможных по шкале CVSS. Суть бреши кроется в некорректной валидации входящего UPnP-трафика.

Не прошедший аутентификацию атакующий может использовать баг для перезагрузки уязвимого устройства и для удалённого запуска кода. Причём в случае успешной эксплуатации код будет работать с правами root.

«Cisco не выпустила и не планирует выпускать обновление софта с целью устранить описанную уязвимость. Причина заключается в том, что маршрутизаторы RV110W, RV130, RV130W и RV215W уже не продаются», — пишет компания.

Согласно опубликованной (PDF) информации, последний раз роутеры этих RV-серий можно было купить в декабре 2019 года.

Cisco просит компании, использующие устаревшие устройства, перейти на что-то более современное, например — Cisco RV132W, RV160 или RV160W. Эти модели, кстати, действительно пока получают обновления и патчи.

Чтобы как-то сгладить ситуацию, производитель также отметил, что специалисты не нашли подтверждений наличия общедоступного кода эксплойта или эксплуатации уязвимости в реальных атаках.

Иностранные сайты хотят обязать пускать россиян только по номеру телефона

Минцифры предлагает разрешить иностранным сайтам и приложениям аутентифицировать пользователей в России только по номеру телефона. Почта, соцсети и другие привычные способы входа могут отправиться на скамейку запасных.

Требование вошло в проект третьего пакета мер против мошенников «Антифрод 3.0», пишут «Ведомости».

Одной СМС дело не ограничится. Владельцев зарубежных ресурсов хотят обязать три года хранить сведения о регистрации пользователей, входах в аккаунты и их удалении. По запросу эти данные придётся передавать российским правоохранительным органам.

Поправки предлагается внести в статью 8 закона «Об информации». Пока это только проект, направленный на согласование в профильные ведомства. Внести весь пакет в Госдуму правительство рассчитывает осенью 2026 года.

Эксперты предупреждают: специально перестраивать аутентификацию ради одного рынка захотят не все. Международным компаниям придётся выделять российских пользователей среди остальных и создавать для них отдельный сценарий входа. Часть сервисов может решить, что игра не стоит свеч, а часть пользователей — что аккаунт не стоит телефонного номера.

Остаётся и главный вопрос: кого именно считать иностранным ресурсом, работающим в России. Например, Facebook и Instagram (Meta, а также принадлежащие ей социальные сети признаны экстремистскими, их деятельность в России запрещена) уже заблокированы и легально в стране не работают, поэтому требовать от них соблюдения новых правил будет затруднительно.

В «Антифрод 3.0» входят и другие меры. Среди них — запрет указывать персональные данные получателя в СМС-рассылках и расширение перечня сведений, которые операторы связи должны хранить три года и выдавать спецслужбам.

Пока власти собираются бороться с мошенниками, иностранным сервисам предлагают простую развилку: привязать российских пользователей к телефонам или, возможно, отвязаться от России самим.

RSS: Новости на портале Anti-Malware.ru