В Microsoft Defender для Интернета вещей нашли две критические бреши

В Microsoft Defender для Интернета вещей нашли две критические бреши

В Microsoft Defender для Интернета вещей нашли две критические бреши

Исследователи из компании SentinelOne рассказали о критических уязвимостях, которые им удалось выявить в Microsoft Defender для Интернета вещей (Microsoft Defender for IoT). К счастью, разработчики уже давно подготовили патч.

Изначально Microsoft Defender для Интернета вещей создавался с функциональными возможностями обнаружения киберугроз в сети и реагирования на них (NDR). Система поддерживает различные IoT- и OT-устройства, а также может разворачиваться как в облаке, так и локально (on-premises).

Две критические уязвимости, обнаруженные специалистами SentinelOne, получили идентификаторы CVE-2021-42311 и CVE-2021-42313 и 10 баллов по шкале CVSS. Обе бреши представляют собой возможность SQL-инъекции, с помощью которой удалённый злоумышленник может добиться выполнения кода (без необходимости аутентифицироваться).

Согласно отчёту SentinelLabs, уязвимость CVE-2021-42313 вызвана отсутствием очистки параметра UUID. Как отметили исследователи, баг позволил им «внедрить, обновить и выполнить SQL-команды».

SentinelLabs опубликовала демонстрационный эксплойт (proof-of-concept, PoC), с помощью которого можно извлечь идентификатор активного пользователя из базы данных. В случае успешной эксплуатации можно получить полный контроль над целевым аккаунтом.

Другая дыра — CVE-2021-42311 — существует из-за расшаривания токена API, который используется для верификации, между установками Microsoft Defender для Интернета вещей. Microsoft уже подготовила все необходимые патчи, которые нужно просто установить.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

3 года тюрьмы: в США пересмотрели приговор админу BreachForums

Министерство юстиции США объявило о пересмотре приговора Конору Брайану Фицпатрику, 22-летнему жителю Пикскилла (штат Нью-Йорк). Он получил три года тюрьмы за создание и администрирование BreachForums — одного из крупнейших англоязычных хакерских форумов.

Кроме того, его признали виновным в хранении материалов с несовершеннолетними — преступления, которое прокуроры назвали наносящим «неисчислимый» ущерб.

BreachForums появился в марте 2022 года, сразу после закрытия RaidForums. На нём торговали украденными базами данных и конфиденциальной информацией.

По данным Минюста, там размещалось свыше 888 баз с более чем 14 миллиардами записей: от банковских счетов и номеров соцстрахования до логинов и паролей.

Среди самых заметных утечек — данные 200 млн пользователей американской соцсети и информация о 87,7 тыс. участников InfraGard, партнёрской программы ФБР в сфере кибербезопасности.

Изначально Фицпатрик получил минимальное наказание — всего 17 дней заключения. Но в январе 2025 года Апелляционный суд четвёртого округа отменил этот приговор и потребовал нового разбирательства.

В рамках сделки со следствием Фицпатрик согласился передать государству:

  • более 100 доменных имён, связанных с работой BreachForums,
  • свыше десятка электронных устройств,
  • криптовалюту, полученную от сделок на форуме.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru