Уязвимость Garrett iC Module позволяет влиять на детектор в пункте досмотра

Уязвимость Garrett iC Module позволяет влиять на детектор в пункте досмотра

Уязвимость Garrett iC Module позволяет влиять на детектор в пункте досмотра

В модуле управления стационарными металлодетекторами Garrett выявлены уязвимости, грозящие взломом и изменением настроек. Пропатченные варианты прошивок iC Module CMA уже доступны, пользователям рекомендуется их установить.

Техасская компания Garrett Electronics ведет деловые операции более чем в 100 странах. Ее арочные металлодетекторы установлены на стадионах, в аэропортах, школах, больницах и правительственных учреждениях.

Модуль iC, предназначенный для использования с металлоискателями PD 6500i и MZ 6100, предоставляет сетевой доступ к таким устройствам, позволяя осуществлять управление, мониторинг в реальном времени и диагностику с удаленного рабочего места (ноутбука или ПК). Все изменения настроек, история проходов посетителей, сигналы неисправности при этом записываются в память девайса.

Множественные уязвимости в iC Module CMA версии 5 обнаружили исследователи из Cisco Talos; три проблемы признаны критическими. Вендор получил соответствующее уведомление в августе и выпустил патчи 13 декабря.

«Возможность манипулирования модулем позволяет удаленно отслеживать статистику по металлодетекторам, такую как количество проходов и сигналов тревоги, — пишут эксперты в блоге. — Можно также изменить настройки — например, уровень чувствительности детектора, повысив риски для пользователей, полагающихся на эти средства безопасности».

Список выявленных уязвимостей:

  • CVE-2021-21901, CVE-2021-21903, CVE-2021-21905, CVE-2021-21906 (9,8 и 8,2 балла CVSS) — переполнение буфера в стеке; позволяет без аутентификации выполнить вредоносный код путем отправки на устройство особого пакета;
  • CVE-2021-21904, CVE-2021-21907, CVE-2021-21908, CVE-2021-21909 (9,1; 4,9; 6,0 балла) — выход за пределы рабочего каталога; позволяет при минимальном наборе прав просматривать, перезаписывать и удалять файлы на устройстве;
  • CVE-2021-21902 (7,5 балла) — состояние гонки в ходе аутентификации утилиты командной строки; позволяет угнать сессию пользователя.

Эксплойт во всех случаях требует доступа к сети, используемой уязвимым устройством, так что массовые атаки, по мнению экспертов, маловероятны. Пробный поиск доступных из интернета устройств Garrett результатов не дал.

Бесплатные робуксы оказались приманкой для угона детских аккаунтов

Мошенники запустили новую волну атак на детей и подростков: обещают бесплатную игровую валюту для Roblox, Brawl Stars и Standoff 2, а забирают аккаунты в мессенджерах. Схему обнаружили специалисты «Эфшесть/F6». Приманку распространяют через короткие ролики на YouTube.

Их авторы, иногда маскирующиеся под блогеров, рассказывают о ежедневной раздаче робуксов, гемов и золота. За подарком предлагают перейти по ссылке из профиля — и тут начинается киберказино без единого победителя.

Один из фишинговых сайтов оформлен под брендом NovaDrop. Пользователь выбирает мессенджер и игру, читает фальшивые восторженные отзывы, а затем попадает на страницу с рулеткой. Та, разумеется, щедро выдаёт главный приз — 25 тыс. монет. Какая неожиданная удача.


Чтобы забрать выигрыш, ребёнка просят подтвердить, что он человек: указать номер телефона и ввести шестизначный код. На самом деле мошенники в этот момент запрашивают аутентификацию в выбранном мессенджере, а полученный код открывает им доступ к аккаунту.

Злоумышленники могут читать переписку, просматривать документы, фотографии, видео и контакты, а затем незаметно рассылать сообщения друзьям жертвы. Иногда владелец продолжает пользоваться аккаунтом и не замечает постороннего присутствия. В других случаях его полностью выгоняют из учётной записи.

По мнению «Эфшесть/F6», преступники активнее охотятся за чужими профилями из-за сложностей с покупкой новых российских аккаунтов для мошеннических кампаний.

RSS: Новости на портале Anti-Malware.ru