Zyxel устранила 4 уязвимости, затрагивающие межсетевые экраны и AP-продукты

Zyxel устранила 4 уязвимости, затрагивающие межсетевые экраны и AP-продукты

Zyxel устранила 4 уязвимости, затрагивающие межсетевые экраны и AP-продукты

Тайваньский производитель сетевого оборудования Zyxel выпустил патчи, которые должны устранить четыре уязвимости, затрагивающие межсетевой экран, технологию AP Controller и AP-продукты. По словам разработчиков, эти бреши могут привести к выполнению команд на уровне ОС, а также к краже информации.

На официальном сайте Zyxel приводятся следующие сведения по поводу выявленных и устранённых уязвимостей:

CVE-2022-0734 — межсайтовый скриптинг (XSS) в отдельных версиях файрвола. Этот баг можно использовать для получения доступа к информации, хранящейся в браузере пользователя: файлам cookies, токенам сессий и т. п. Для эксплуатации достаточно написать вредоносный скрипт.

CVE-2022-26531 — под этим идентификатором объединили несколько проблем, связанных с проверкой ввода в командах CLI (command line interface, «интерфейс командной строки»). Эти дыры можно использовать для вызова сбоев в работе системы.

CVE-2022-26532 — возможность инъекции команд в “packet-trace“, что может привести к выполнению кода.

CVE-2022-0910 — позволяет обойти процесс аутентификации, после чего злоумышленник может заменить 2FA на один фактор (даунгрейд).

Стоит учесть, что патч для CVE-2022-26531 и CVE-2022-26532 в AP Controller можно установить только после обращения к соответствующим командам техподдержки Zyxel.

WhatsApp начнёт предупреждать о мошенниках прямо в переписке

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) тестирует функцию Scam Alert, которая распознаёт признаки мошенничества в сообщениях от неизвестных контактов. Если переписка выглядит подозрительно, мессенджер покажет внутри чата предупреждение «Это может быть мошенничество».

Получатель сможет сразу заблокировать отправителя и пожаловаться на него либо отметить разговор как доверенный, если алгоритм перестарался.

Собеседник при этом не узнает, что WhatsApp повесил на его сообщения цифровую табличку.

Проверка выполняется локальной моделью машинного обучения прямо на смартфоне. Входящие сообщения не отправляются автоматически в WhatsApp, Meta или сторонние облачные сервисы.


Поделиться данными можно добровольно: например, после ошибочного предупреждения приложение предложит отправить последние пять сообщений для улучшения модели.

Функция также ведёт локальный журнал активности. В нём можно посмотреть, когда Scam Alert был включён, какие сообщения он счёл подозрительными и какая версия модели принимала решение.

По данным WABetaInfo, пока защита отключена по умолчанию и доступна лишь небольшому числу участников бета-тестирования WhatsApp для Android. Даже установка последней тестовой версии не гарантирует её появления: доступ выдаётся со стороны сервера. В будущем функция ожидается на iOS, но сроков публичного запуска компания не назвала.

RSS: Новости на портале Anti-Malware.ru