В популярном софте для создания печатных плат найдены 10-балльные дыры

В популярном софте для создания печатных плат найдены 10-балльные дыры

В популярном софте для создания печатных плат найдены 10-балльные дыры

Исследователи из Cisco Talos выявили семь уязвимостей в программе Gerbv, предназначенной для разработки и массового производства печатных плат. Шесть проблем признаны критическими, четыре из них получили по 10 баллов из 10 возможных по шкале CVSS.

Приложение Gerbv с открытым исходным кодом позволяет просматривать, печатать и отображать файлы в форматах, которые обычно используют САПР ПП, — Gerber RS-274X (для фотоплоттера), Excellon (для сверлильного станка), CSV pick and place (для автоматической установки компонентов). Конвертируя такие файлы в PNG, PS, SVG, PDF, разработчик имеет возможность по изображению в браузере удостовериться, что переданная производителю конструкция верна.

Программа для просмотра файлов Gerbv изначально была заточена под Linux, но доступна также в Windows-версии. С сервиса SourceForge ее скачали более 1 млн раз.

Все найденные экспертами уязвимости возникли из-за некорректной реализации функции, используемой для открытия файлов производственных форматов. Эксплойт во всех случаях осуществляется с помощью специально созданного файла и не требует высоких привилегий или взаимодействия с пользователем.

Уязвимости 

  • CVE-2021-40391 (запись за границами буфера), 
  • CVE-2021-40393 (запись за границами буфера), 
  • CVE-2021-40394 (целочисленное переполнение) и 
  • CVE-2021-40401 (использование освобожденной памяти) 

позволяют выполнить в системе сторонний код. Все они оценены в 10 баллов CVSS.

Две критические ошибки чтения за границами буфера (CVE-2021-40400 и CVE-2021-40402, по 9,3 балла) грозят раскрытием конфиденциальной информации, как и проблема CVE-2021-40403 умеренной опасности.

Уязвимостям подвержены Gerbv сборки 2.7.0, форки 2.7.1 и 2.8.0, а также вариант кода согласно коммиту b5f1eacd. По данным Cisco Talos, на настоящий момент залатаны только четыре из найденных дыр: CVE-2021-40393, CVE-2021-40394, CVE-2021-40401 и CVE-2021-40403.

Авторы атак через апдейтер Notepad++ все время меняли цепочку заражения

В «Лаборатории Касперского» изучили данные телеметрии об атаках с использованием обновлений Notepad++ и пришли к выводу, что за три месяца злодеи как минимум трижды переписывали заново схему заражения.

Изменялось все: используемые IP-адреса, домены, хеши файлов с полезной нагрузкой. Во всех случаях в финале на Windows-машину жертвы устанавливался маячок Cobalt Strike, обеспечивающий удаленный доступ атакующим.

В поле зрения других специалистов по ИБ попал и был обнародован лишь один порядок доставки вредоносов под видом апдейта Notepad++. Новое исследование расширило список известных индикаторов компрометации, и потенциальные жертвы заражения теперь могут провести более тщательную проверку своих активов.

 

«Тем, кто уже проверил свои системы по известным IoC и ничего не нашёл, не стоит думать, что угрозы нет, — предупреждает эксперт Kaspersky GReAT Георгий Кучерин. — Поскольку злоумышленники часто меняли инструменты, нельзя исключать, что существуют и иные цепочки заражения, которые пока ещё не выявлены».

На настоящий момент выявлены несколько мишеней, заинтересовавших авторов атаки на Notepad++ (все попытки заражения пресечены):

  • индивидуальные пользователи продукта во Вьетнаме, Сальвадоре, Австралии;
  • госструктура Филиппин;
  • финансовая организация в Сальвадоре;
  • вьетнамский ИТ-провайдер.

RSS: Новости на портале Anti-Malware.ru