Уязвимость Garrett iC Module позволяет влиять на детектор в пункте досмотра

Уязвимость Garrett iC Module позволяет влиять на детектор в пункте досмотра

Уязвимость Garrett iC Module позволяет влиять на детектор в пункте досмотра

В модуле управления стационарными металлодетекторами Garrett выявлены уязвимости, грозящие взломом и изменением настроек. Пропатченные варианты прошивок iC Module CMA уже доступны, пользователям рекомендуется их установить.

Техасская компания Garrett Electronics ведет деловые операции более чем в 100 странах. Ее арочные металлодетекторы установлены на стадионах, в аэропортах, школах, больницах и правительственных учреждениях.

Модуль iC, предназначенный для использования с металлоискателями PD 6500i и MZ 6100, предоставляет сетевой доступ к таким устройствам, позволяя осуществлять управление, мониторинг в реальном времени и диагностику с удаленного рабочего места (ноутбука или ПК). Все изменения настроек, история проходов посетителей, сигналы неисправности при этом записываются в память девайса.

Множественные уязвимости в iC Module CMA версии 5 обнаружили исследователи из Cisco Talos; три проблемы признаны критическими. Вендор получил соответствующее уведомление в августе и выпустил патчи 13 декабря.

«Возможность манипулирования модулем позволяет удаленно отслеживать статистику по металлодетекторам, такую как количество проходов и сигналов тревоги, — пишут эксперты в блоге. — Можно также изменить настройки — например, уровень чувствительности детектора, повысив риски для пользователей, полагающихся на эти средства безопасности».

Список выявленных уязвимостей:

  • CVE-2021-21901, CVE-2021-21903, CVE-2021-21905, CVE-2021-21906 (9,8 и 8,2 балла CVSS) — переполнение буфера в стеке; позволяет без аутентификации выполнить вредоносный код путем отправки на устройство особого пакета;
  • CVE-2021-21904, CVE-2021-21907, CVE-2021-21908, CVE-2021-21909 (9,1; 4,9; 6,0 балла) — выход за пределы рабочего каталога; позволяет при минимальном наборе прав просматривать, перезаписывать и удалять файлы на устройстве;
  • CVE-2021-21902 (7,5 балла) — состояние гонки в ходе аутентификации утилиты командной строки; позволяет угнать сессию пользователя.

Эксплойт во всех случаях требует доступа к сети, используемой уязвимым устройством, так что массовые атаки, по мнению экспертов, маловероятны. Пробный поиск доступных из интернета устройств Garrett результатов не дал.

Подпишитесь на новости

Трамп создал группу по суперинтеллекту во главе с директором нацразведки

Дональд Трамп объявил о создании Super Intelligence Force — федеральной группы, которая займётся вопросами искусственного интеллекта. Возглавит её директор национальной разведки США Джей Клейтон. Задача — сохранить технологическое лидерство страны и защитить интересы американцев. Название громкое, конкретики пока заметно меньше.

Как сообщает ABC News, группа будет координировать взаимодействие федеральных властей с пользователями, общественными и религиозными организациями, операторами критической инфраструктуры и ИИ-компаниями.

В состав также войдут председатель Федеральной торговой комиссии Эндрю Фергюсон, заместитель министра обороны по исследованиям и инженерии Эмиль Майкл и руководитель Управления кадровой службы Скотт Купор. При этом Трамп не уточнил, какие конкретно полномочия получит группа для контроля разработки ИИ.

А вот с терминологией уже определились. Указ от 29 сентября предписывает ведомствам исполнительной власти использовать «Super Intelligence» и «SI» вместо «Artificial Intelligence» и «AI» в официальной переписке, на сайтах и в других документах, не являющихся законами. Ребрендинг закрепили раньше, чем объяснили механизм надзора.

Создание группы последовало за встречей Трампа с руководителями технологических компаний. По словам президента, они подписали соглашение о стандартах самостоятельного контроля своих технологий.

Теперь администрации предстоит показать, как совместить гонку за лидерством с управлением рисками. Пока объявлены состав и общие задачи, а каким будет реальный контроль за «суперинтеллектом», ещё предстоит выяснить.

RSS: Новости на портале Anti-Malware.ru