Уязвимости BadAlloc затрагивают множество встраиваемых и IoT-устройств

Уязвимости BadAlloc затрагивают множество встраиваемых и IoT-устройств

Уязвимости BadAlloc затрагивают множество встраиваемых и IoT-устройств

Исследователи из Microsoft выявили схожие уязвимости в двух десятках прошивок подключенных к интернету устройств, используемых в промышленном производстве, медицинских учреждениях, корпоративных и домашних сетях. Проблемы, объединенные под общим именем BadAlloc, позволяют обойти защиту и удаленно выполнить вредоносный код в целевой системе.

Согласно описанию Microsoft, все эти уязвимости возникли из-за неправильной реализации функций выделения памяти при создании операционных систем реального времени (RTOS), SDK-комплектов и библиотек СИ (libc). Во всех случаях разработчики не позаботились об адекватной проверке входных данных; в итоге открылась возможность через переполнение буфера в куче вызвать отказ в обслуживании (DoS) или внедрить и выполнить сторонний код.

Уязвимости BadAlloc выявлены в продуктах многих вендоров, в том числе Amazon, ARM, Cesanta, Google Cloud, Samsung, Texas Instruments и Tencent. Публикуя полный список, американская Группа быстрого реагирования на киберинциденты в сфере управления производственными процессами (ICS-CERT) отметила, что данная проблема могла быть также привнесена в различные opensource-форки.

Сведений об использовании BadAlloc в реальных атаках пока нет, однако владельцев затронутых встраиваемых и IoT-устройств призывают как можно скорее обновить прошивки. Информация о наличии патчей приведена в бюллетене ICS-CERT.

В ожидании обновлений прошивки пользователи могут принять меры для снижения рисков — повысить сегментацию сети, предельно ограничить и обезопасить интернет-доступ к уязвимым устройствам, а также ввести непрерывный мониторинг сетевой активности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МТС Web Services оценила российский ИТ-рынок в 3,3 трлн рублей

Объем российского ИT-рынка по итогам 2024 года составил 3,3 трлн рублей, что на 22% больше показателя 2023 года. Такая оценка содержится в исследовании «Перспективы ИT-рынка 2024», подготовленном компанией МТС Web Services (MWS).

Как отмечают авторы исследования, последние 5 лет российский ИТ-рынок рос существенно быстрее мирового — в среднем на 19% в год против 8% в мире. Это обусловлено, однако, меньшей зрелостью отечественного рынка.

Крупнейшим сегментом российского ИТ-рынка является ПО — 1,5 трлн рублей в денежном выражении или 44,3% всего рынка. Годом раннее объем российского софтверного рынка составил 1,1 трлн рублей с 41% от всего ИТ-рынка.

И в целом в течение пяти лет данный сегмент был самым быстрорастущим — 27% в среднем за год. Это вдвое выше, чем в сегментах ИТ-сервисов и аппаратных средств.

На втором месте оказался сегмент ИТ-услуг с 1,1 трлн рублей против 930 млрд рублей в 2023 году. На оборудование пришлось 743,5 млрд рублей, в 2023 году — 649,9 млрд рублей.

Вместе с тем темпы роста рынка облачных сервисов в MWS оценили в 32% — 168 млрд рублей в 2024 году против 127 в 2023-м. Основную массу по-прежнему занимают сервисы класса инфраструктура как сервис (IaaS) — 83%.

Рынок информационной безопасности MWS оценила в 600 млрд рублей против 453,4 млрд рублей в 2023 году. Основная часть рынка приходится на ПО — 273,6 млрд рублей. Услуги в области ИБ аналитики оценила в 206,6 млрд рублей, а сегмент аппаратного обеспечения — в 206,6 млрд рублей.

Надо отметить, что сами ИБ-компании высказывают более консервативные оценки. Так, коммерческий директор Positive Technologies Владимир Клявин считает, что темпы роста ИБ-рынка России не превысят 15%. Он связывает снижение темпов роста с секвестром бюджетов.

 

«Компании-разработчики и поставщики ИТ-решений в общей массе успешно адаптировались к новой рыночной реальности. Активно развиваются собственные платформенные решения, заключаются стратегические партнёрства, в том числе с дружественными зарубежными вендорами, а также ИТ-компании активно планируют выход на IPO», — отметил Игорь Зарубинский, вице-президент по развитию инфраструктуры МТС.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru