В продуктах SonicWall Analytics и GMS устранили критическую уязвимость

В продуктах SonicWall Analytics и GMS устранили критическую уязвимость

В продуктах SonicWall Analytics и GMS устранили критическую уязвимость

SonicWall выпустила патчи, которые должны устранить критическую уязвимость, приводящую к SQL-инъекции. Среди затронутых продуктов есть Analytics On-Prem и Global Management System (GMS).

Проблема в безопасности отслеживается под идентификатором CVE-2022-22280, ей присвоили 9,4 балла по шкале CVSS.

Как описывает брешь сама компания, она связана с «некорректной нейтрализацией специальных элементов». В результате условный атакующий, не прошедший аутентификацию, может выполнить инъекции SQL-команд.

«Без достаточной очистки синтаксиса SQL от кавычек в пользовательском вводе сгенерированный запрос может представить ввод как SQL вместо обычных данных», — так описываются баги такого класса у MITRE.

Уязвимости в продуктах SonicWall выявили исследователи H4lo и Catalpa из DBappSecurity HAT Lab. Известно, что дыры затрагивают Analytics On-Prem 2.5.0.3-2520 и более старые версии, а также релизы до GMS до 9.3.1-SP2-Hotfix1 включительно.

Всем организациям, использующим уязвимые версии, стоит обновиться до Analytics 2.5.0.3-2520-Hotfix1 и GMS 9.3.1-SP2-Hotfix-2.

В Сеть утекли ROM-ключи PlayStation 5, возможен взлом загрузчика консоли

У PlayStation 5, похоже, намечаются новые проблемы с безопасностью. В Сети появилась информация об утечке ROM-ключей консоли, которые используются на самом раннем этапе загрузки системы — ещё до запуска основного загрузчика.

Как сообщает The Cybersec Guru, речь идёт о шестнадцатеричных ключах, «зашитых» непосредственно в APU PS5.

Эти ключи применяются для проверки подлинности загрузчика (bootloader) при включении консоли. Если утечка подлинная, исследователи и энтузиасты получили возможность расшифровывать и анализировать официальный загрузчик, что значительно упрощает изучение архитектуры защиты приставки.

Главная проблема для Sony в том, что такие ключи невозможно заменить программным обновлением. Они записываются на аппаратном уровне при производстве чипа. Это означает, что все уже выпущенные консоли потенциально уязвимы, а закрыть проблему можно только в будущих ревизиях «железа» — например, при смене APU в новых партиях устройств.

Впрочем, поводов для паники пока нет. Утечка ROM-ключей не означает мгновенный джейлбрейк PS5. У консоли остаётся ещё несколько уровней защиты, которые злоумышленникам предстоит обойти.

Однако эксперты сходятся во мнении: один из самых важных барьеров безопасности, скорее всего, уже скомпрометирован. Это может ускорить разработку кастомных прошивок и альтернативных операционных систем для PS5 в будущем.

Официальных комментариев от Sony пока не было. Теоретически компания может выпустить обновлённую аппаратную версию консоли, но вариант с отзывом уже проданных PS5 выглядит маловероятным — слишком дорого и вряд ли понравится пользователям.

RSS: Новости на портале Anti-Malware.ru