В Kyocera Device Manager устранили опасный баг обхода пути

В Kyocera Device Manager устранили опасный баг обхода пути

В Kyocera Device Manager устранили опасный баг обхода пути

В продукте Kyocera Device Manager, предназначенном для управления принтерами, нашли уязвимость, которую можно использовать для перехвата учётных данных Active Directory.

Подробно о баге рассказали специалисты компании Trustwave. В частности, исследователи пишут:

«Выявленная брешь позволяет условному атакующему направить попытки аутентификации к собственным ресурсам — например, вредоносной SMB-шаре. В этом случае злоумышленникам удастся перехватить хешированные учётные данные Active Directory».

«Для успешной эксплуатации функция ограничения исходящего NTLM-трафика должна быть отключена».

Уязвимость получила идентификатор CVE-2023-50916, а представители Kyocera недавно опубликовали соответствующее предупреждение. Разработчики отметили, что CVE-2023-50916 представляет собой баг класса path traversal, допускающий изменение локального пути, указывающего на расположение резервной копии БД.

Из-за этого недочёта веб-приложение будет пытаться аутентифицироваться по вредоносному UNC-пути и откроет несанкционированный доступ к аккаунтам клиента. С выходом версии Kyocera Device Manager под номером 3.1.1213.0 брешь устранили.

Параллельно QNAP выпустила свои патчи, закрывающие несколько опасных дыр в QTS и QuTS hero, QuMagie, Netatalk и Video Station:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники, обокравшие продавцов на Авито, отправлены в колонию на 5 лет

Красносельский суд Санкт-Петербурга вынес приговор по делу мошенников, опустошавших счета продавцов на Авито с помощью фишинговых ссылок. Станислав Виеру и Илья Мальков наказаны лишением свободы на 5,5 и 5 лет соответственно.

По версии следствия, Виеру в 2022 году создал ОПГ, в состав которой привлек Малькова. Свою вину в преступном сговоре оба осужденных так и не признали.

Действуя в рамках мошеннической схемы, подельники отыскивали на Авито объявления о продаже товаров (телефонов, электрогитар и проч.), связывались с продавцом и для уточнения деталей предлагали перенести общение в WhatsApp (принадлежит признанной в России экстремистской и запрещённой корпорации Meta).

В ходе переписки мнимый покупатель сообщал, что хочет заказать курьерскую доставку и просил указать имейл, на который можно выслать форму для получения перевода.

Присланная письмом ссылка вела на фишинговую страницу с логотипом и копией формы Авито. Введенные на ней банковские реквизиты попадали к мошенникам и в дальнейшем использовались для отъема денежных средств.

Выявлено 12 пострадавших, у которых украли от 4,6 тыс. до 52 тыс. рублей.

Схема обмана, по которой работали осужденные, напоминает сценарий «Мамонт», в рамках которого мошенники притворялись покупателями. Только Виеру и Мальков действовали проще — не тратили усилия на сбор информации о мишенях, помогающий сыграть роль убедительнее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru