Устройства Dell, HP и Lenovo используют дырявые версии OpenSSL

Устройства Dell, HP и Lenovo используют дырявые версии OpenSSL

Устройства Dell, HP и Lenovo используют дырявые версии OpenSSL

Анализ прошивки устройств от Dell, HP и Lenovo выявил наличие устаревших версий криптографической библиотеки OpenSSL. Это создает дополнительные риски для цепочки поставок.

EFI Dev Kit II (EDK II), как известно, идет в комплекте с собственным криптографическим пакетом CryptoPkg, использующим службы проекта OpenSSL. Специалисты компании Binarly изучили прошивку устройств Lenovo Thinkpad и пришли к выводу, что в них фигурируют три разные версии OpenSSL: 0.9.8zb, 1.0.0a и 1.0.2j, последняя из которых была выпущена в 2018 году.

Более того, один из функционирующих модулей — InfineonTpmUpdateDxe — связан с OpenSSL версии 0.9.8zb, релиз которой состоялся 4 августа 2014 года.

«Модуль InfineonTpmUpdateDxe отвечает за обновление прошивки Trusted Platform Module (TPM) на чипе Infineon», — пишет Binarly в отчете.

 

«Такая ситуация ярко отражает проблему цепочки поставок со сторонними зависимостями. Как правило, такие зависимости не получают патчей даже для критических уязвимостей».

К слову, некоторые прошивки Lenovo и Dell задействуют ещё более старую версию — 0.9.8l, которая вышла 5 ноября 2009 года. У HP наблюдается практически такая же история: используется версия библиотеки под номером 0.9.8w, которой десять лет.

Исследователи из Binarly также выделили уязвимые места в Software Bill of Materials (SBOM), возникшие в результате интеграции скомпилированных модулей в прошивке.

В начала ноября мы сообщали, что разработчики OpenSSL устранили распиаренные уязвимости, но всё оказалось не так страшно, как эксперты предполагали изначально.

Российские HR зачастили на OnlyFans

Сотрудники кадровых служб и подразделений безопасности российских компаний всё чаще проверяют популярную платформу для взрослых OnlyFans на предмет активности топ-менеджмента и публичных сотрудников. Такая проверка рассматривается как стандартная процедура и направлена на выявление возможных юридических и репутационных рисков.

Директор департамента расследований T.Hunter Игорь Бедеров прокомментировал эту практику в беседе с «Газетой.ru»:

«Компроматом в данном случае может быть не только платный аккаунт с откровенным контентом. Сам факт наличия у топ-менеджера идентифицируемого профиля, через который он взаимодействует с моделями OnlyFans, уже представляет собой репутационный риск», — отметил эксперт.

По его словам, обнаружение аккаунтов на OnlyFans у людей, занимающих высокие должности или находящихся в публичном поле, неоднократно становилось причиной повышенного и зачастую нездорового ажиотажа. Аналогичная ситуация, как отметил Бедеров, касается и представителей политической сферы.

Ранее Игорь Бедеров указывал, что сама платформа OnlyFans в прошлом допускала утечки информации, включая данные клиентов. Кроме того, популярностью сервиса пользуются злоумышленники — в частности, для распространения вредоносных приложений.

В результате многие модели OnlyFans всё чаще обращаются к частным специалистам по информационной безопасности, чтобы защитить свои аккаунты и контент, а также персональные данные подписчиков.

RSS: Новости на портале Anti-Malware.ru