В UI смарт-свитчей Netgear закрыта возможность обхода аутентификации

В UI смарт-свитчей Netgear закрыта возможность обхода аутентификации

В UI смарт-свитчей Netgear закрыта возможность обхода аутентификации

Компания Netgear выпустила патчи для ряда свитчей семейства Smart Managed Pro Switch, устранив три уязвимости, грозящие захватом контроля над устройством. Пользователям рекомендуется незамедлительно обновить прошивки.

Эти баги обхода аутентификации обнаружил специалист по ИБ из Google, известный как Gynvael Coldwind. Детали двух уязвимостей и соответствующие PoC-коды уже опубликованы.

Наиболее критичной признана брешь, которую баг-хантер нарек Demon's Cries (9,8 балла CVSS, согласно Coldwind, 8,8 балла по версии Netgear).  Ее использование возможно при включенной админ-панели Smart Control Center (по умолчанию отключена; в январе этот софт был снят с поддержки) и требует наличия сетевого доступа к устройству. Эксплойт позволяет без авторизации изменить пароль администратора и полностью скомпрометировать устройство.

Уязвимость с кодовым именем Draconian Fear менее опасна, хотя тоже открывает возможность для получения доступа к веб-интерфейсу свитча на уровне администратора. Атака в данном случае проводится одновременно с авторизацией законного админа и с того же IP-адреса (или поддельного) и позволяет, таким образом, осуществить перехват сессии.

Подробности третьей дыры, Seventh Inferno, исследователь обещал раскрыть на следующей неделе.

Новые прошивки с патчами вышли для двадцати моделей сетевых устройств Netgear:

  • GC108P
  • GC108PP
  • GS108Tv3
  • GS110TPP
  • GS110TPv3
  • GS110TUP
  • GS308T
  • GS310TP
  • GS710TUP
  • GS716TP
  • GS716TPP
  • GS724TPP
  • GS724TPv2
  • GS728TPPv2
  • GS728TPv2
  • GS750E
  • GS752TPP
  • GS752TPv2
  • MS510TXM
  • MS510TXUP
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Компания Стахановец получила лицензию ФСТЭК России

Компания «Стахановец» получила бессрочную лицензию ФСТЭК России на разработку и производство средств защиты конфиденциальной информации. Продукт, представленный на рынке с 2009 года, входит в Реестр российского программного обеспечения.

Согласно лицензии № Л050-00107-77/02210986, компания имеет право разрабатывать и производить программно-технические комплексы для защиты, обработки и контроля информации, а также внедрять их на объектах критической информационной инфраструктуры.

Ранее система «Стахановец», предназначенная для защиты от утечек данных и мониторинга сотрудников, получила сертификат соответствия ФСТЭК России по 4 уровню доверия.

«Для нас, как для разработчика, критически важно не только расширять функциональность решения, но и обеспечивать максимально высокий уровень безопасности», — отметил генеральный директор компании Дмитрий Исаев.

«Это цель, которую ставят перед собой лидеры рынка, и важный критерий для наших клиентов. Мы ценим их обратную связь и считаем принципиально важным соответствовать требованиям регуляторов в области ИТ-безопасности».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru