Найдена уязвимость в устройствах D-Link DGS-1210

Найдена уязвимость в устройствах D-Link DGS-1210

Независимый ИБ-эксперт Варанг Амин (Varang Amin), совместно с главным архитектором компании Elastica Cloud Threat Labs Адитьей Судом (Aditya Sood), рассказали на конференции ToorCon о том, что им удалось обнаружить уязвимость в свитчах DGS-1210 из линейки Gigabit Smart Switches компании D-Link.

Пока исследователи не разглашают детальной информации о найденной уязвимости, но описываю баг в общих чертах. Данная модель коммутаторов может хранить бекап (в состав которого входят логи, прошивка и файлы конфигурации) как на веб-сервере, так и во флеш-памяти самого устройства. Проблема в том, что нормального механизма авторизации и аутентификации при этом не предусмотрено, что позволяет атакующему получить доступ к бекапу, где бы тот ни хранился — в памяти или на сервере. Дело в том, что получить доступ к файлам, хранящимся в памяти, можно, просто зная IP-адрес устройства, а попасть в корневую директорию веб-сервера тоже не слишком сложно, передает xakep.ru.

«Как правило, когда включена опция бекапа, логи и файлы конфигурации хранятся на флеш-накопителе. Логи включены по умолчанию на многих устройствах, и большинство системных администраторов настраивают систему таким образом, чтобы скачать эти файлы можно было легко и быстро, — рассказал Суд изданию SecurityWeek.  — Как только файл конфигурации попал в руки атакующего, вся информация о коммутаторе в его распоряжении. Он может, к примеру, загрузить конфигурацию на другой свитч (купленный с рук), чтобы добраться до деталей. Логи же содержат информацию о клиентах, которые обращались к устройству, и другие данные, связанные с инфраструктурой. Компрометация коммутаторов может привести к чудовищным последствиям, так как атакующий сможет, фактически, контролировать весь поток трафика».

Эксперты сообщают, что обратились с данной проблемой в компанию D-Link еще в начале октября 2015 года, однако компания до сих пор не выпустила исправление. Амин и Суд решили дать D-Link еще время и пока не обнародовали подробностей о своем открытии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России зафиксировали 36 ДТП с участием беспилотных автомобилей

С апреля 2022 года по ноябрь 2024 года в России произошло 36 дорожно-транспортных происшествий с участием беспилотных автомобилей, из которых только два были вызваны ошибкой автопилота.

Эти данные содержатся в письме министра экономического развития Максима Решетникова премьер-министру Михаилу Мишустину, где подводятся итоги эксперимента по использованию беспилотного транспорта в стране.

Тестирование проходило с апреля 2022 по ноябрь 2024 года, а копия документа оказалась в распоряжении РБК.

За это время роботакси совершили около 92 тысяч поездок: 70 тысяч — в Сириусе, 20 тысяч — в Иннополисе и ещё 2 тысячи — в московском районе Ясенево. Поездки проходили в двух режимах: ВАТС-1 (водитель-испытатель находился в салоне) и ВАТС-2 (управление осуществлялось дистанционно).

Всего за период эксперимента произошло 36 ДТП: 26 в автоматическом режиме и 10 при ручном управлении. Однако в 34 случаях виновниками аварий были другие участники движения, и только два ДТП произошли из-за ошибки автопилота.

Минэкономразвития планирует продолжить тестирование и расширить зону эксперимента. По словам директора департамента цифрового развития и экономики данных министерства Владимира Волошина, проект стал одним из самых успешных в рамках внедрения экспериментального правового режима (ЭПР) для беспилотных автомобилей. За время испытаний машины преодолели 8 млн километров в автоматизированном режиме, из которых 50 км — без инженера-испытателя в салоне.

«Технология ВАТС-1, при которой человек следит за процессом в салоне и вмешивается при необходимости, доказала свою эффективность. Теперь можно переходить к следующим, более высоким уровням автоматизации», — отметил Волошин.

Ожидается, что эксперимент будет продлён до 2028 года. Соответствующее постановление правительства может выйти уже в феврале 2025 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru