D-Link закрыла критические RCE-бреши в роутерах с Wi-Fi 6

D-Link закрыла критические RCE-бреши в роутерах с Wi-Fi 6

D-Link закрыла критические RCE-бреши в роутерах с Wi-Fi 6

D-Link устранила критические уязвимости в трёх популярных моделях маршрутизаторов. В случае эксплуатации эти баги позволяют выполнить код удалённо или получить доступ к устройству через заданные в коде учётные данные.

Затронутые роутеры интересуют в первую очередь пользователей, которым нужны высокопроизводительное устройство с Wi-Fi 6 (DIR-X) и системы ячеистых сетей (COVR).

В общей сложности разработчики устранили пять уязвимостей, три из которых получили статус критических. Они затрагивают следующие прошивки: COVR-X1870 (не для США, версии 1.02), DIR-X4860 (для всех стран) версии v1.04B04_Hot-Fix и DIR-X5460 (для всех стран) версии v1.11B01_Hot-Fix.

Всем пяти уязвимостям присвоили идентификаторы:

  • CVE-2024-45694 (9,8 балла по шкале CVSS — критическая) — проблема переполнения буфера, позволяющая удалённому злоумышленнику, не прошедшему аутентификацию, выполнить произвольный код на устройстве;
  • CVE-2024-45695 (9,8 балла по шкале CVSS — критическая) — аналогичная CVE-2024-45694 уязвимость;
  • CVE-2024-45696 (8,8 балла по шкале CVSS — высокой степени риска) — атакующий может заставить Telnet-службу использовать учётные данные, жёстко заданные в коде;
  • CVE-2024-45697 (9,8 балла по шкале CVSS — критическая) — Telnet-служба активна при подключённом WAN-порте, допускает сторонний доступ с заданными в коде учётными данными;
  • CVE-2024-45698 (8,8 балла по шкале CVSS — высокой степени риска) — некорректная валидация входящих данных в Telnet-службе, позволяющая удалённому злоумышленнику войти и выполнить команды.

D-Link рекомендует установить следующие версии прошивок: v1.03B01 для COVR-X1870, v1.04B05 для DIR-X4860 и DIR-X5460A1_V1.11B04 для DIR-X5460.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ozon отстранил курьеров за использование данных клиентов

Маркетплейс Ozon сообщил об отстранении от работы курьеров, которые неправомерно использовали личные данные клиенток. Ранее депутат Госдумы Ксения Горячева обратилась к генеральному директору «Озон холдинг» Дмитрию Киму с запросом о мерах, предпринимаемых для защиты персональных данных пользователей.

Как передаёт ТАСС, документ с запросом оказался в распоряжении агентства. Поводом для обращения стали жалобы клиенток маркетплейса на недопустимое поведение курьеров.

В одном случае сотрудник использовал контактный номер покупательницы для личной переписки, в ходе которой допускал грубые и нецензурные выражения. В другом случае клиентка стала жертвой сталкинга — курьер звонил ей с разных номеров и проявлял агрессию в различных формах.

«О двух случаях, указанных в обращении, нам известно — эти курьеры были немедленно отстранены и внесены в чёрный список. Они больше не смогут доставлять заказы для сервисов Ozon, поскольку подобное поведение недопустимо», — сообщили в пресс-службе компании.

В Ozon также отметили, что с 2024 года в компании внедряется система защиты контактных данных клиентов. Теперь курьеры совершают звонки через виртуальные номера и не видят реальные контакты покупателей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru