Критическая уязвимость в WiFi-мостах Hikvision грозит взломом CCTV-систем

Критическая уязвимость в WiFi-мостах Hikvision грозит взломом CCTV-систем

Критическая уязвимость в WiFi-мостах Hikvision грозит взломом CCTV-систем

Компания Hikvision выпустила патчи для двух моделей беспроводных мостов, в которых была выявлена возможность обхода аутентификации. Уязвимость позволяет получить админ-доступ к устройству и вести перехват трафика или отключить видеонаблюдение.

Китайский производитель охранных систем оценил CVE-2022-28173 как критическую — в 9,1 балла по шкале CVSS. Уязвимость обнаружили исследователи из индийской компании Redinent Innovations, специализирующейся на защите IoT.

Причиной появления проблемы является некорректная обработка параметров в веб-интерфейсе администрирования. Эксплойт осуществляется отправкой запроса с полезной нагрузкой весом не более 200 байт и позволяет получить постоянный доступ к устройству на уровне администратора.

Вредоносный запрос можно подать по локальной сети или из интернета — при наличии такого доступа. В случае успеха в распоряжении автора атаки окажутся все функции интерфейса моста; он сможет перехватывать видеотрафик с целью слежки, а также запретить передачу данных с камер в службу безопасности, чтобы облегчить задачу грабителям.

Наличие уязвимости подтверждено для беспроводных мостов DS-3WF0AC-2NT и DS-3WF01C-2N/O (обычно используются во внутренних системах видеонаблюдения лифта) с прошивками всех прежних версий. Патчи включены в обновлений V1.1.0 и V1.0.4 соответственно.

В уведомлении, разосланном партнерам, Hikvision пояснила, что продукты на рынке США данная уязвимость не затрагивает — в отличие от CVE-2021-36260, которая с прошлого года не дает покоя киберкриминалу.

ИИ и VPN могут записать в отягчающие: Бастрыкин предложил изменить УК

Глава Следственного комитета Александр Бастрыкин предложил считать использование искусственного интеллекта, VPN и других информационных технологий отягчающим обстоятельством при совершении преступлений.

Соответствующий законопроект СКР уже подготовил, рассказал он в интервью «Интерфаксу». Сейчас в Уголовном кодексе нет универсальной нормы, которая позволяла бы учитывать применение таких инструментов при назначении наказания.

Между тем технологии, по словам Бастрыкина, всё чаще помогают злоумышленникам добиваться своих целей — от мошенничества и незаконного оборота данных до терроризма, убийств и преступлений сексуального характера.

Зашивать ИИ и прокси-серверы по отдельности в десятки статей УК глава СКР считает неэффективным. Пока законодатели будут перечислять конкретные технологии, ИТ-сфера успеет обновиться несколько раз, а формулировки — морально устареть.

Поэтому ведомство предлагает системный подход: учитывать использование технологий как отдельный отягчающий признак. Но речь, по словам Бастрыкина, идёт не о наказании за включённый VPN, смартфон в кармане или нейросеть на компьютере.

Новую норму планируют применять только тогда, когда технология стала главным орудием преступления либо помогла заметно увеличить причинённый вред. Например, позволила масштабировать кибермошенничество или организовать незаконный оборот персональных данных.

Иными словами, VPN сам по себе за решётку не отправит. Но если с его помощью совершили преступление, суду предлагают считать цифровую маскировку дополнительным аргументом в пользу более сурового наказания.

RSS: Новости на портале Anti-Malware.ru