Очки виртуальной реальности уязвимы перед хакерами

В коде Oculus Developer Center нашли брешь

Компания Oculus VR, которую Facebook купила за $2 млрд, нашла уязвимость SQL-кода страницы Oculus Developer Center. Пока уязвимость не представляет особенной опасности, так как шлемы виртуальной реальности Oculus Rift доступны лишь ограниченному количеству разработчиков.

На форуме Oculus Developer Forums представители фирмы написали, что продолжат совершенствовать безопасность систем. Специалисты постоянно проводят проверки, чтобы выявить наличие уязвимостей. За прошедшие выходные эксперты обнаружили брешь, которая допустила внедрение SQL-кода в систему Oculus Developer Center. После обнаружения неполадки  работу сайта остановили и внесли необходимые коррективы в защиту.

Пока ничто не подтверждает, что атаку использовали для доступа к базе данных. Вместе с тем, пользователям Developer Center порекомендовали сменить пароли, когда они в следующий раз будут заходить в аккаунты. Неизвестно, какой тип шифрования избрали для защиты кодов, но её могли взломать, если компания просит поменять пароли.

Представители Oculus VR лишь сказали, что перестраховываются. Хакерам не удалось получить информацию о месте жительства или кредитных карточках пользователей. Она хранится в другой базе данных, в которую не проникли.

Покупка компании социальной сетью Facebook возмутило многих. Один из создателей шлема виртуальной реальности Oculus Rift Палмер Лаки (Palmer Luckey) сказал, что получил много угроз и агрессивных звонков. Многие считают, что защита их личных данных во время использования гаджета будет нарушена, потому что Facebook начнет эксплуатировать шлем как часть социальной сети.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость 0-click в декодере MonkeyAudio грозила RCE телефонам Samsung

Участники Google Project Zero раскрыли детали уязвимости удаленного выполнения кода, обнаруженной в Samsung Galaxy в прошлом году. Патч для нее вендор выпустил в составе декабрьского набора обновлений для мобильных устройств.

Уязвимость CVE-2024-49415 (8,1 балла CVSS) связана с возможностью записи за границами буфера, которая может возникнуть при декодировании аудиофайлов формата MonkeyAudio (APE). Подобные ошибки позволяют удаленно выполнить произвольный код в системе.

Виновником появления проблемы является библиотека libsaped.so, а точнее, функция saped_rec. Эксплойт, по словам автора находки, не требует взаимодействия с пользователем (0-click), но возможен лишь в том случае, когда на целевом устройстве включены RCS-чаты (дефолтная конфигурация Galaxy S23 и S24).

Атаку можно провести, к примеру, через Google Messages, отправив намеченной жертве специально созданное аудиосообщение. Согласно бюллетеню Samsung, уязвимости подвержены ее устройства на базе Android 12, 13 и 14.

Декабрьский пакет обновлений Samsung закрывает еще одну опасную дыру — CVE-2024-49413 в приложении SmartSwitch (некорректная верификация криптографической подписи, 7,1 балла CVSS). При наличии локального доступа данная уязвимость позволяет установить вредоносное приложение на телефон.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru