В наборе софта BusyBox для Linux нашли 14 дыр, приводящих к DoS и RCE

В наборе софта BusyBox для Linux нашли 14 дыр, приводящих к DoS и RCE

В наборе софта BusyBox для Linux нашли 14 дыр, приводящих к DoS и RCE

Исследователи в области кибербезопасности выявили 14 уязвимостей в наборе Linux-утилит BusyBox. В случае успешной эксплуатации эти бреши позволяют атакующим вызвать состояние «отказ в обслуживании» (DoS), а в некоторых случаях — привести к раскрытию информации и удалённому выполнению кода.

Проблемы в безопасности получили диапазон идентификаторов от CVE-2021-42373 до CVE-2021-42386, а среди затронутых версий утилиты — 1.16-1.33.1. О багах рассказали в совместном отчёте специалисты компаний JFrog и Claroty.

BusyBox по праву называют швейцарским армейским ножом для встраиваемых Linux-устройств. Этот набор софта включает широко используемые Unix-утилиты вроде cp, ls, grep.

Как сообщили эксперты, в отдельном софте есть уязвимости. Список брешей выглядит так:

  • man - CVE-2021-42373
  • lzma/unlzma - CVE-2021-42374
  • ash - CVE-2021-42375
  • hush - CVE-2021-42376, CVE-2021-42377
  • awk - CVE-2021-42378, CVE-2021-42379, CVE-2021-42380, CVE-2021-42381, CVE-2021-42382, CVE-2021-42383, CVE-2021-42384, CVE-2021-42385, CVE-2021-42386

Если условный злоумышленник задействует выявленные дыры в атаке, он сможет вызвать DoS, раскрыть конфиденциальную информацию и даже выполнить вредоносный код. К счастью, разработчики устранили баги с выходом версии BusyBox 1.34.0.

Подпишитесь на новости

Anthropic сообщила полиции об угрозах нападения в чате с Claude

Разговор с ИИ закончился визитом полиции. Во Флориде 30-летнюю Карли Мишель Хеллер обвинили в письменных угрозах насилия после переписки с Claude. По версии следствия, она заявила о намерении устроить стрельбу в офисе шерифа округа Ли, а затем сообщила, что приобрела оружие.

Как пишет Gulf Coast News, сообщения заметили системы безопасности Anthropic. Переписку передали на проверку человеку, после чего компания уведомила правоохранителей.

По сообщениям СМИ, сотрудники установили личность Хеллер и задержали её дома без лишнего шума. Шериф Кармайн Марсено рассказал, что женщина использовала Claude как дневник.

Хеллер предъявили обвинение в преступлении второй степени по закону Флориды. Виновность женщины предстоит установить суду.

История показывает границу, о которой легко забыть за дружелюбным интерфейсом: чат с ИИ нельзя воспринимать как дневник в запертом ящике. В этом случае потенциально опасные сообщения прошли автоматическую проверку, оценку специалиста и дошли до полиции.

При этом делать вывод, что любая резкая фраза автоматически приводит к аресту, оснований нет. Здесь, по версии следствия, переписка содержала конкретную цель предполагаемого нападения и заявление о приобретении оружия. Именно эти обстоятельства теперь будут разбирать в рамках дела.

RSS: Новости на портале Anti-Malware.ru