Брешь в UPnP позволяет выкрасть данные и просканировать внутренние сети

Брешь в UPnP позволяет выкрасть данные и просканировать внутренние сети

Брешь в UPnP позволяет выкрасть данные и просканировать внутренние сети

Уязвимость в технологии Universal Plug and Play (UPnP), используемой миллиардами сетевых и IoT-устройств, позволяет не прошедшему аутентификацию удалённому атакующему извлекать данные и сканировать внутренние сети.

Напомним, что набор протоколов UPnP используется целым спектром устройств: персональные компьютеры, принтеры, мобильные устройства, маршрутизаторы, игровые консоли, точки доступа Wi-Fi и т. п.

Уязвимость получила идентификатор CVE-2020-12695 и имя «CallStranger». Обнаруживший проблему безопасности исследователь описывает её следующим образом:

«Брешь вызвана значением заголовка Callback в функции UPnP SUBSCRIBE. В результате открывается возможность для подделки запросов со стороны сервера (SSRF-атака). Проблема затрагивает миллионы открытых в Сеть устройств и миллиарды LAN-девайсов».

Подробные технические детали уязвимости можно найти в отчёте (PDF) специалистов. Как пишут эксперты, CallStranger позволяет обойти DLP-системы и другие устройства сетевой защиты.

Успешная эксплуатация этой уязвимости позволит злоумышленнику извлечь данные, просканировать внутренние порты и нацелить уязвимые устройства на DDoS-атаки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Депутат Говырин предупредил о новой схеме с налоговым вычетом

Депутат Госдумы от Владимирской и Ивановской областей, член комитета по малому и среднему предпринимательству Алексей Говырин предупредил о новой мошеннической схеме, связанной с оформлением налогового вычета.

Аферисты стремятся получить паспортные данные, ИНН граждан и вынуждают их переводить деньги на виртуальные карты.

Как рассказал депутат ТАСС, мошенники завлекают доверчивых граждан обещаниями оформить налоговый вычет всего за один день через «аккредитованного партнёра ФНС».

«Внешне всё выглядит убедительно: звонок от уверенного собеседника, ссылки на несуществующие лицензии, обещания собрать все необходимые справки самостоятельно и даже гарантия, что деньги будут списаны только после одобрения вычета. Но стоит передать свои паспортные данные, ИНН и сведения о расходах — и вы уже попались в ловушку», — отметил Алексей Говырин.

Самым опасным этапом мошеннической схемы становится предложение оформить «виртуальную карту с усиленной защитой» и перевести на неё все имеющиеся средства. На самом деле никакой дополнительной защиты такие карты не обеспечивают — мошенники получают их реквизиты и затем бесследно снимают все деньги.

Алексей Говырин напомнил, что оформить налоговый вычет можно только через личный кабинет налогоплательщика или мобильное приложение ФНС:

«Во многих случаях достаточно приложить одну-две справки — например, договор с клиникой или квитанции об оплате обучения. Налоговая служба никогда не требует создавать новые банковские продукты и тем более не запрашивает платёжные данные по телефону. Даже если звонящий представляется сотрудником ведомства, следует немедленно прервать разговор и самостоятельно перезвонить на номер единого контакт-центра ФНС».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru