0-click в прошивках Hikvision затрагивает 100+ миллионов IoT-устройств

0-click в прошивках Hikvision затрагивает 100+ миллионов IoT-устройств

0-click в прошивках Hikvision затрагивает 100+ миллионов IoT-устройств

Китайская компания Hikvision выпустила новые прошивки для 79 версий IP-камер и регистраторов. Обновления содержат патч для уязвимости удаленного исполнения кода, позволяющей в обход аутентификации получить полный доступ к устройству и провести атаку на внутреннюю сеть.

Проблему, получившую идентификатор CVE-2021-36260 и 9,8 балла по CVSS, обнаружил в минувшем июне британский исследователь с ником Watchful IP. По словам автора находки, эта уязвимость существует в продуктах Hikvision как минимум с 2016 года.

Сам вендор классифицирует этот критический баг как возможность внедрения команд. Согласно бюллетеню, его причиной является неадекватная проверка входных данных на веб-сервере. Эксплойт осуществляется через отправку на устройство особого сообщения и требует доступа по сети; возможна также атака извне, если девайс напрямую связан с интернетом.

В случае успеха, как пишет Watchful IP, атакующий получает шелл-доступ к видеокамере, притом с правами суперпользователя. Это более высокий уровень контроля, чем у законного владельца (возможности админа ограничены скромным набором команд).

Полный список уязвимых продуктов приведен в бюллетене Hikvision; он содержит почти 80 позиций. Поскольку каждое наименование — это десятки, даже сотни моделей, уязвимость CVE-2021-36260, по оценке маркетологов IPVM, ставит под удар более 100 млн IoT-устройств.

Охранные камеры Hikvision пользуются большой популярностью и часто устанавливаются на критически важных объектах, поэтому пользователям настоятельно рекомендуется обновить прошивки. Новые сборки для всех перечисленных в бюллетене продуктов доступны через китайский портал вендора. На других региональных сайтах, включая русскоязычный, в загрузки, по свидетельству Watchful IP, выложена лишь часть обновлений.

Сентябрьский патч Windows 11 начал ломать корпоративный Always On VPN

Сентябрьское обновление KB5124008 для Windows 11, похоже, принесло администраторам новый аттракцион: установи патч безопасности и останься без удалённого доступа. Пользователи сообщают, что после обновления перестаёт работать Always On VPN с аутентификацией по сертификатам.

Проблему обнаружили на компьютерах с Windows 11 версий 24H2 и 25H2, подключённых к серверам RRAS и NPS под управлением Windows Server 2019. VPN-профили в затронутой инфраструктуре развёртывались через Microsoft Intune.

Автор сообщения на Microsoft Learn утверждает, что сбой удалось стабильно воспроизвести на нескольких устройствах. До установки KB5124008 соединение работает, после обновления — перестаёт, а удаление патча и перезагрузка возвращают VPN к жизни.

Независимый консультант Microsoft Learn предположил, что обновление изменило сетевой стек или обработку сертификатов IPsec. Судя по наблюдениям, ошибка возникает на этапе согласования сертификата во время VPN-подключения, из-за чего сотрудники могут полностью потерять корпоративный удалённый доступ.

Официально Microsoft пока не признала регрессию известной проблемой KB5124008 и не выпустила исправление. Поэтому говорить о массовом сбое рано: сейчас информация основана на пользовательском отчёте и ответе независимого консультанта, а не на заявлении компании.

Администраторам предлагают временно приостановить распространение обновления через WSUS или Intune и открыть обращение в поддержку Microsoft, приложив журналы VPN-клиентов и NPS. Если удалить патч нельзя из-за требований безопасности, можно попробовать перевести затронутые профили на EAP-TLS, однако стабильность такого обходного пути не гарантируется.

RSS: Новости на портале Anti-Malware.ru