В популярном софте для создания печатных плат найдены 10-балльные дыры

В популярном софте для создания печатных плат найдены 10-балльные дыры

В популярном софте для создания печатных плат найдены 10-балльные дыры

Исследователи из Cisco Talos выявили семь уязвимостей в программе Gerbv, предназначенной для разработки и массового производства печатных плат. Шесть проблем признаны критическими, четыре из них получили по 10 баллов из 10 возможных по шкале CVSS.

Приложение Gerbv с открытым исходным кодом позволяет просматривать, печатать и отображать файлы в форматах, которые обычно используют САПР ПП, — Gerber RS-274X (для фотоплоттера), Excellon (для сверлильного станка), CSV pick and place (для автоматической установки компонентов). Конвертируя такие файлы в PNG, PS, SVG, PDF, разработчик имеет возможность по изображению в браузере удостовериться, что переданная производителю конструкция верна.

Программа для просмотра файлов Gerbv изначально была заточена под Linux, но доступна также в Windows-версии. С сервиса SourceForge ее скачали более 1 млн раз.

Все найденные экспертами уязвимости возникли из-за некорректной реализации функции, используемой для открытия файлов производственных форматов. Эксплойт во всех случаях осуществляется с помощью специально созданного файла и не требует высоких привилегий или взаимодействия с пользователем.

Уязвимости 

  • CVE-2021-40391 (запись за границами буфера), 
  • CVE-2021-40393 (запись за границами буфера), 
  • CVE-2021-40394 (целочисленное переполнение) и 
  • CVE-2021-40401 (использование освобожденной памяти) 

позволяют выполнить в системе сторонний код. Все они оценены в 10 баллов CVSS.

Две критические ошибки чтения за границами буфера (CVE-2021-40400 и CVE-2021-40402, по 9,3 балла) грозят раскрытием конфиденциальной информации, как и проблема CVE-2021-40403 умеренной опасности.

Уязвимостям подвержены Gerbv сборки 2.7.0, форки 2.7.1 и 2.8.0, а также вариант кода согласно коммиту b5f1eacd. По данным Cisco Talos, на настоящий момент залатаны только четыре из найденных дыр: CVE-2021-40393, CVE-2021-40394, CVE-2021-40401 и CVE-2021-40403.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Перми задержали сотрудников салона мобильной связи за фиктивные продажи

В Перми полицейские задержали директора и продавца салона сотовой связи за оформление сим-карт на данные посторонних лиц. Задержанным, 1999 и 2003 годов рождения, избрана мера пресечения в виде подписки о невыезде и надлежащем поведении. Расследование продолжается.

О факте задержания сообщил официальный телеграм-канал УМВД по Пермскому краю. По словам самих обвиняемых, они оформляли сим-карты на третьих лиц ради выполнения плана продаж.

Возбуждено уголовное дело по ч. 3 ст. 272 УК РФ — неправомерный доступ к компьютерной информации, совершённый организованной группой либо с использованием служебного положения. Санкции статьи предусматривают до 5 лет лишения свободы или исправительных работ.

«Полиция напоминает: передача персональных данных посторонним может привести к серьёзным последствиям. Злоумышленники могут использовать такую информацию для оформления кредитов на ваше имя или других противоправных действий. Соблюдайте цифровую гигиену, избегайте сомнительных интернет-ресурсов и не передавайте свои данные даже за вознаграждение», — предупреждает УМВД по Пермскому краю.

Сим-карты, оформленные на подставных лиц, часто используются в различных преступных схемах — от взлома аккаунтов до кражи денег через онлайн-банкинг. Известны случаи, когда на номинальных владельцев таких карт оформляли кредиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru