Уязвимости в PTC Axeda актуальны для IoT-устройств более 100 вендоров

Уязвимости в PTC Axeda актуальны для IoT-устройств более 100 вендоров

Уязвимости в PTC Axeda актуальны для IoT-устройств более 100 вендоров

В софте производства Axeda (собственность компании PTC Inc.) выявлены семь уязвимостей, позволяющих получить несанкционированный доступ к подключенному к облаку оборудованию. Проблемы, получившие общее имя Access:7, потенциально затрагивают более 150 моделей смарт-устройств 100+ производителей; патчи уже доступны.

Решения PTC Axeda предоставляют платформу для безопасного подключения машин, IoT и датчиков к облаку, а также для дистанционного мониторинга и управления такими активами. Эти продукты охотно покупают OEM-провайдеры, не имеющие собственной системы удаленного обслуживания; программный агент Axeda при этом заранее устанавливается на устройства, отгружаемые клиентам.

Согласно бюллетеню американской ICS-CERT (Группы быстрого реагирования на киберинциденты в сфере АСУ ТП), уязвимостям Access:7 подвержены все прежние версии агента и десктопного сервера Axeda. Эксплойт осуществляется удаленно, аутентификации при этом не требуется.

Перечень с краткой характеристикой проблем (три признаны критическими) представлен также в бюллетене разработчика и блог-записи авторов находки:

  • CVE-2022-25246 (9,8 балла CVSS) — вшитые в код учетные данные к VNC позволяют захватить контроль над хост-системой со службой ADS (AxedaDesktopServer.exe);
  • CVE-2022-25247 (9,8 балла) — уязвимость в ERemoteServer.exe, грозящая удаленным исполнением стороннего кода и внесением изменений в файловую систему посредством подачи команд на определенном порту;
  • CVE-2022-25251 (9,8) — отсутствие аутентификации для ряда команд, поддерживаемых агентом Axeda xGate.exe; позволяет изменить его настройки через отправку особых XML-сообщений;
  • CVE-2022-25249 (7,5) — возможность выхода за пределы рабочего каталога в Axeda xGate.exe; эксплойт позволяет получить неограниченный доступ на чтение к файловой системе веб-сервера;
  • CVE-2022-25250 (7,5) — возможность вызвать DoS-отказ Axeda xGate.exe через инъекцию незадокументированной команды на определенном порту;
  • CVE-2022-25252 (7,5) — грозящее DoS переполнение буфера в Axeda xBase39.dll при обработке запросов, вызывающих исключения;
  • CVE-2022-25248 (5,3) — ошибка раскрытия информации в ERemoteServer.exe (при подключении к порту службы можно получить доступ к журналу событий, регистрируемых в реальном времени).

В Forescout ведут списки вендоров и устройств, затронутых Access:7; первый уже насчитывает более 100 позиций, второй перевалил за 150. Больше половины потенциально уязвимых устройств, по данным экспертов, используются в сфере здравоохранения (в основном это системы визуализации и лабораторное оборудование). Решения PTC Axeda используются также в ритейле (торговые автоматы, принтеры этикеток со штрихкодами), промышленном производстве (SCADA, IoT-шлюзы), финансовом секторе (банкоматы).

 

Данных о злонамеренном использовании какой-либо уязвимости Access:7 на настоящий момент нет. Патчи для агента Axeda включены в состав выпусков 6.9.1 build 1046, 6.9.2 build 1049 и 6.9.3 build 1051. Софт ADS команда ICS-CERT рекомендует обновить до версии 6.9 сборки 215.

В России впервые оштрафовали за оскорбление в личном голосовом сообщении

Один из районных судов Москвы оштрафовал жительницу столицы за оскорбление, высказанное в голосовом сообщении. Это стало первым зафиксированным случаем, когда наказание было вынесено за распространение оскорблений в личной переписке, а не в публичном чате. Суд квалифицировал действия ответчицы по статье 5.61 КоАП РФ «Оскорбление» и назначил штраф в размере 3 тыс. рублей.

О решении суда по делу об оскорблении в голосовом сообщении, отправленном через мессенджер, 12 января сообщило РИА Новости. Поводом для разбирательства стало обращение потерпевшей в прокуратуру. В числе доказательств к жалобе был приложен, в частности, «акт прослушивания аудиозаписи».

Ранее аналогичные решения уже выносились, однако они касались голосовых сообщений с оскорблениями, размещённых в публичных чатах. Так, житель Марий Эл был оштрафован на 5 тыс. рублей за оскорбление матери одноклассника своего сына в классном чате. При этом, как обратили внимание «Известия», суд квалифицировал высказывание как публичное оскорбление и назначил более строгое наказание.

В то же время в судебной практике встречались и случаи успешного обжалования подобных решений. Так, Советский районный суд Красноярска отменил постановление мирового судьи по делу об оскорблении в дачном чате. Основанием стало отсутствие лингвистической экспертизы: мировой судья исходил исключительно из «восприятия потерпевшего».

«При проведении экспертизы для лингвиста нет разницы между устной и письменной речью в рамках таких дел. Фразы и смайлы всегда анализируются в контексте: учитывается ситуация общения, участники, их социальный статус и роли. Например, при оскорблении представителя власти, полицейского или судьи может сразу наступать уголовная ответственность», — отметила старший эксперт-психолог и лингвист Центра специальных исследований и экспертиз Полина Курданова. По её словам, экспертизы назначаются судом практически всегда, если возникают сомнения в квалификации высказываний.

Управляющий партнёр AVG Legal Алексей Гавришев в комментарии для «Известий» отметил, что в самом решении суда нет принципиальной новизны. «Новизна здесь скорее в общественном восприятии, чем в праве. Оскорбление в мессенджере давно квалифицируется так же, как и в офлайне: это всё то же унижение чести и достоинства, выраженное в неприличной форме. Просто канал коммуникации стал цифровым, а судебная практика по таким делам существует уже не первый год», — подчеркнул он.

По мнению Гавришева, подобная практика будет только расширяться, поскольку люди всё чаще «переносят конфликты в цифровую среду, а суды вынуждены идти за ними». В целом, как отмечают опрошенные «Известиями» эксперты, оскорбления в онлайне встречаются даже чаще, чем в офлайне. Это подтверждают и данные исследования Института статистических исследований и экономики знаний НИУ ВШЭ за 2023 год: с различными формами онлайн-агрессии сталкивались 29% пользователей социальных сетей.

Основатель юридического бутика ContractCreation by Kostromin Евгений Костромин назвал это дело показательным прежде всего из-за используемого доказательства — акта прослушивания голосового сообщения. При этом он напомнил, что на специфику рассмотрения дел об оскорблениях в онлайн-пространстве Президиум Верховного суда обращал внимание ещё в 2021 году.

RSS: Новости на портале Anti-Malware.ru