Критическая 0-click в чипсетах MediaTek угрожает смартфонам и роутерам

Критическая 0-click в чипсетах MediaTek угрожает смартфонам и роутерам

Критическая 0-click в чипсетах MediaTek угрожает смартфонам и роутерам

Критическая уязвимость класса Zero-Click затрагивает Wi-Fi-чипсеты и связки драйверов MediaTek, которые используются в смартфонах и маршрутизаторах от известных производителей: Ubiquiti, Xiaomi и Netgear.

На проблему обратили внимание исследователи из SonicWall Capture Labs. Брешь получила идентификатор CVE-2024-20017 и 9,8 балла по шкале CVSS.

В случае успешной эксплуатации злоумышленники могут удалённо выполнить код без какого-либо взаимодействия с пользователем. Что ещё хуже — недавно в Сеть выложили демонстрационный эксплойт (PoC).

Уязвимость затрагивает MediaTek SDK 7.4.0.1 и более ранние версии, а также OpenWrt 19.07 и 21.02. Пользователям рекомендуют как можно скорее установить патчи от MediaTek.

CVE-2024-20017 представляет собой возможность записи за пределами границ и кроется в сетевом «демоне» wappd, который отвечает за настройку и управление беспроводными интерфейсами и точками доступа.

В блоге специалисты отмечают сложную архитектуру wappd: он включает саму сетевую службу, а также набор локальных сервисов, взаимодействующих с беспроводными интерфейсами устройства.

Один символ — 18 месяцев тюрьмы: как полиция перепутала ники

Житель Новой Шотландии Брэндон Клейм провёл 18 месяцев в тюрьме из-за ошибки в имени пользователя. Полиция искала владельца аккаунта fus__ro_dah с двумя подчёркиваниями, но запросила данные учётки fus_ro_dah — с одним. Разница в один символ привела следствие к совершенно другому человеку.

История началась в 2018 году в Висконсине. Полиция обнаружила 125 сообщений между 12-летней девочкой и взрослым мужчиной в мессенджере Kik.

Настоящий подозреваемый использовал ник, отсылающий к крику Fus Ro Dah из The Elder Scrolls V: Skyrim.

Однако в запросе к Kik одно подчёркивание потерялось. Сервис передал данные Клейма, а его IP-адрес вывел американских следователей на Канаду. Полиция Галифакса обыскала дом мужчины и изъяла телефоны и ноутбуки.

Ни одного доказательства там не нашлось. На устройствах не было ни переписки с девочкой, ни её изображений, ни других материалов по делу. Следствие не смогло даже подтвердить, что Клейм заходил в Kik в нужный период.

Но отсутствие улик никого особенно не смутило: мужчину обвинили в совращении ребёнка через интернет, передаче несовершеннолетней откровенных материалов и хранении детской порнографии.

В 2023 году Клейма признали виновным, а в 2024-м отправили в тюрьму на 18 месяцев. Он отбыл срок полностью.

Ошибка вскрылась только при подготовке апелляции. Прокуратура согласилась, что дело развалилось ещё на первом запросе к Kik. Правильные данные, как выяснилось, указывали на мужчину по имени Джей с IP-адресом в Калифорнии.

Апелляционный суд Новой Шотландии отменил приговор и снял с Клейма все обвинения. В решении сказано предельно ясно: он фактически невиновен и вообще не должен был оказаться на скамье подсудимых. Вот только 18 месяцев жизни кнопкой Backspace уже не вернёшь.

RSS: Новости на портале Anti-Malware.ru