Массовое отключение роутеров ASUS от Сети произошло из-за кривого апдейта

Массовое отключение роутеров ASUS от Сети произошло из-за кривого апдейта

Массовое отключение роутеров ASUS от Сети произошло из-за кривого апдейта

По словам ASUS, интернет мог отвалиться из-за ошибки в автоматически розданном конфигурационном файле. На стороне сервера все уже пофиксили; тем, у кого проблема не ушла, рекомендуется вручную перезапустить сетевое устройство.

Неделю назад владельцы роутеров ASUS в разных странах начали жаловаться на потерю интернет-связи. Спустя пару дней тайваньский производитель опубликовал разъяснение: в в ходе технических работ на сервере найден порченый файл настроек, который, по всей видимости, и повинен в появлении проблемы.

Что за файл, в заявлении не сказано, однако некоторые пользователи догадались: это новые определения для ASUS AiProtection — встроенного демона, предоставляющего защиту реального времени от типовых интернет-угроз. Он автоматически сканирует входящий и исходящий трафик и блокирует вредоносные ресурсы (URL), используя сигнатуры из облачной базы данных Trend Micro.

Апдейт AiProtection на местах происходит независимо от выставленного режима обновления прошивки. В середине текущего месяцы на роутеры, видимо, начал раздаваться файл, упомянутый ASUS, который в силу допущенной ошибки вызвал исчерпание памяти с данными файловой системы и итоговый отказ.

Обновление прошивки, которое, судя по всему, последовало, должно решить проблему. Удалить битый файл определений можно также откатом настроек до заводских, и ASUS советует это сделать в тех случаях, когда интернет не вернулся.

Перед этим следует скопировать настройки, а после сброса снова загрузить их на сервер, согласно инструкции. Служба техподдержки компании готова оказать любую дополнительную помощь клиентам, оставшимся без интернета.

В похожей ситуации оказалась также HPE: последнее обновление для струйных принтеров класса SOHO превратило их в бесполезный кирпич. На встроенном сенсорном экране отображается «синий экран смерти» (BSoD) с ошибкой 83C0000B, меню услуг недоступно, и прошивка отказывается стартовать.

Проблема затронула устройства HP OfficeJet серии 902x, в том числе OfficeJet Pro 9022e, OfficeJet Pro 9025e, OfficeJet Pro 9020e и МФУ OfficeJet Pro 9025e. В комментарии для BleepingComputer представитель компании отметил, что они уже работают над исправлением.

Одинаковые жалобы зафиксированы в США, Европе, Австралии и Новой Зеландии. Пользователям рекомендуют обращаться в техподдержку и пока отключить затронутые принтеры от интернета.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Эксплойт для Linux-ядра в деле: баг даёт root и попал в список CISA

Агентство по кибербезопасности и защите инфраструктуры (CISA) внесло в свой список активно эксплуатируемых уязвимостей (KEV) баг в ядре Linux. Причина — брешь действительно используется в атаках прямо сейчас.

Этот баг (отслеживается под номером CVE-2023-0386) позволяет повышать права в системе. Обычный пользователь может получить доступ уровня root — а это уже полный контроль над машиной.

Проблема кроется в том, как работает OverlayFS — файловая подсистема Linux. При копировании файла с одного раздела на другой (в частности, с nosuid-раздела) ядро не проверяло, совпадают ли UID/GID пользователя. В результате можно «протащить» специальный исполняемый файл с правами SUID root'а в каталог вроде /tmp и запустить его. Всё — вы root.

Технически эксплойт реализуется довольно просто. Ещё в 2023 году компания Datadog показала, как с помощью этой уязвимости можно создать исполняемый файл от имени root, при этом оставаясь обычным пользователем. Эксплойт можно «собрать» через OverlayFS — файловая система здесь выступает в роли посредника, помогающего обойти защиту.

Хотя патч был выпущен ещё в начале 2023 года, сейчас стало ясно, что уязвимость активно используется — и не просто теоретически, а прямо в дикой природе. Поэтому CISA официально требует, чтобы все федеральные ведомства США закрыли дыру до 8 июля 2025 года.

Эксперты из Wiz нашли ещё две похожие уязвимости — CVE-2023-32629 и CVE-2023-2640, которые получили общее имя GameOver(lay). Механизм похож: создаются особые исполняемые файлы, которые при запуске тоже дают доступ уровня root.

Если вы администрируете Linux-серверы — убедитесь, что все патчи стоят. Уязвимость старая, но всё ещё отлично работает и используется злоумышленниками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru