Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Специалисты «Лаборатории Касперского» обнаружили сразу несколько уязвимостей в биометрических терминалах производства компании ZKTeco. В случае эксплуатации злоумышленники могут обойти систему контроля доступа и физически проникнуть в охраняемые места.

Кроме того, как отметили в Kaspersky, с помощью выявленных брешей можно выкрасть биометрические данные, модифицировать базы и даже установить бэкдоры.

Терминалы ZKTeco используются во многих отраслях: их можно встретить в медицинских учреждениях, на производственных предприятиях и даже атомных электростанциях.

В общей сложности устройства дают возможность аутентифицироваться четырьмя способами: с помощью биометрии (сканирование лица), по паролю, электронному пропуску и QR-коду.

Поскольку в самих терминалах могут храниться биометрические данные тысяч людей, производителю важно поддерживать должный уровень защищённости. «Лаборатория Касперского», обнаружив ряд уязвимостей, направила информацию о них вендору. Всего специалисты выявили пять проблем:

  1. CVE-2023-3938 — допускает проведение SQL-инъекции. Условные атакующие могут внедрить данные в QR-код, что поможет им попасть в охраняемые зоны. С точки зрения терминала база ошибочно идентифицирует вредоносный QR-код как последний легитимный.
  2. CVE-2023-3940 — открывает доступ к любому файлу в системе, а также возможность извлечь его. С помощью соответствующего эксплойта злоумышленники могут добраться до биометрических данных пользователей и хешей их паролей.
  3. CVE-2023-3941 — эта уязвимость позволяет внести изменения в базу данных биометрического считывателя. Другими словами, условный преступник может загрузить в БД собственные данные и добавить себя в список авторизованных пользователей.
  4. CVE-2023-3939 и CVE-2023-3943 могут привести к выполнению произвольных команд или кода на устройстве. В теории атакующий может задействовать девайс в атаках на другие сетевые узлы.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Штрафы за рекламу в Instagram* и Facebook* могут возрасти до 1 млн рублей

Депутаты Госдумы РФ от фракции «Единая Россия» подготовили законопроект, ужесточающий наказание за размещение рекламы в Instagram и Facebook (обе соцсети признаны в России экстремистскими и запрещены, как и их головная корпорация Meta).

Предложенные поправки к ч. 1 ст. 14.3 КоАП увеличивают штрафы за такие правонарушения: для физлиц — до 80 тыс. руб. (сейчас от 2 до 2,5 тыс.), для юрлиц — до 1 млн руб. (вместо 100-500 тыс.). Документ направлен для оценки в Верховный суд, Генпрокуратуру, Минюст и МВД.

В обоснование своих предложений авторы законопроекта указали на то, что существующие размеры штрафов слишком незначительны, чтобы пресечь размещение рекламы на запрещенных в России площадках. Получаемые от этой деятельности доходы многократно превышают наказание рублем.

Закрепленный законом «О рекламе» запрет на подобную монетизацию ресурсов, уличенных в дезинформации, публикации экстремистских материалов, мошенничестве и проч., вступил в силу 1 сентября. Основная цель соответствующих поправок — перевод рекламной деятельности на российские платформы.

Тем не менее русскоязычные блогеры продолжают использовать с этой целью Instagram и Facebook — открыто либо в форме рекомендаций, исчезающих через 24 часа, что значительно затрудняет контроль таких публикаций.

По данным «Известий», репост в сторис Instagram стоит не менее 7 тыс. рублей. Правда, аудитория зарубежного файлообменника уже стала снижаться.

По данным российской Ассоциации блогеров и агентств, на которые ссылается издание, к осени 2025 года первое место на рынке по популярности занял Telegram с долей 46,3%, второе — YouTube (21,2%), третье — «ВКонтакте» (12,7%). Начал набирать обороты юный мессенджер MAX, сейчас его вклад составляет 0,6%.

Опрошенные журналистами эксперты опасаются, что ужесточение санкций не даст искомый эффект, а лишь осложнит работу рынка. По их мнению, более действенным было бы повышение привлекательности отечественных платформ — за счет расширения функциональности, аудитории и возможностей монетизации.

* веб-сервис признан экстремистской и запрещен в России, как и головная корпорация Meta

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru