В UI смарт-свитчей Netgear закрыта возможность обхода аутентификации

В UI смарт-свитчей Netgear закрыта возможность обхода аутентификации

В UI смарт-свитчей Netgear закрыта возможность обхода аутентификации

Компания Netgear выпустила патчи для ряда свитчей семейства Smart Managed Pro Switch, устранив три уязвимости, грозящие захватом контроля над устройством. Пользователям рекомендуется незамедлительно обновить прошивки.

Эти баги обхода аутентификации обнаружил специалист по ИБ из Google, известный как Gynvael Coldwind. Детали двух уязвимостей и соответствующие PoC-коды уже опубликованы.

Наиболее критичной признана брешь, которую баг-хантер нарек Demon's Cries (9,8 балла CVSS, согласно Coldwind, 8,8 балла по версии Netgear).  Ее использование возможно при включенной админ-панели Smart Control Center (по умолчанию отключена; в январе этот софт был снят с поддержки) и требует наличия сетевого доступа к устройству. Эксплойт позволяет без авторизации изменить пароль администратора и полностью скомпрометировать устройство.

Уязвимость с кодовым именем Draconian Fear менее опасна, хотя тоже открывает возможность для получения доступа к веб-интерфейсу свитча на уровне администратора. Атака в данном случае проводится одновременно с авторизацией законного админа и с того же IP-адреса (или поддельного) и позволяет, таким образом, осуществить перехват сессии.

Подробности третьей дыры, Seventh Inferno, исследователь обещал раскрыть на следующей неделе.

Новые прошивки с патчами вышли для двадцати моделей сетевых устройств Netgear:

  • GC108P
  • GC108PP
  • GS108Tv3
  • GS110TPP
  • GS110TPv3
  • GS110TUP
  • GS308T
  • GS310TP
  • GS710TUP
  • GS716TP
  • GS716TPP
  • GS724TPP
  • GS724TPv2
  • GS728TPPv2
  • GS728TPv2
  • GS750E
  • GS752TPP
  • GS752TPv2
  • MS510TXM
  • MS510TXUP

Wildberries зарегистрировал десятки доменов для мессенджера

Wildberries, похоже, стало тесно в границах маркетплейса. ООО «РВБ», объединяющее Wildberries и Russ, зарегистрировало несколько десятков доменов, названия которых указывают на подготовку собственного мессенджера. Среди зарегистрированных адресов можно найти wb-messenger.ru, chat-wb.ru и даже кириллический чат-вб.рф.

Находку в базе «СПАРК-Интерфакс» обнаружил «Коммерсантъ». Само по себе появление доменов ещё не гарантирует скорого запуска сервиса, однако выглядит как вполне прозрачный намёк: компания как минимум застолбила площадки и варианты названия.

Идея мессенджера у Wildberries появилась не вчера. В июне глава компании Татьяна Ким рассказывала, что сервис уже тестируют сотрудники. В дальнейшем его планировалось вывести сначала на российский, а затем и на зарубежные рынки. Официальных подробностей о сроках и возможностях продукта пока нет. «Коммерсантъ» направил запрос в Wildberries & Russ.

Для компании такой поворот выглядит логично. Wildberries располагает огромной аудиторией покупателей, продавцов, курьеров и сотрудников — готовой социальной средой, которую остаётся собрать в одном чате.

А дальше недалеко до звонков, платежей, каналов и прочих функций, без которых современный мессенджер уже будто бы и не мессенджер.

Финансовый запас для новых экспериментов тоже имеется. Оборот РВБ в России в 2025 году вырос на 49%, до 6,1 трлн рублей, а чистая прибыль — на 68%, до 175 млрд рублей. По данным ФАС, ещё в начале 2024 года Wildberries занимал 47% российского рынка маркетплейсов.

Напомним, ранее также проходила информация о мессенджере «Молния», разрабатываемом компаниями «Ред софт» и Passion и ориентированным на международное взаимодействие.

RSS: Новости на портале Anti-Malware.ru