0click-уязвимости в источниках питания APC ставят под удар 80% компаний

0click-уязвимости в источниках питания APC ставят под удар 80% компаний

0click-уязвимости в источниках питания APC ставят под удар 80% компаний

В прошивках смарт-источников непрерывного питания производства APC (подразделение Schneider Electric) обнаружены уязвимости, позволяющие удаленно захватить контроль над устройством и учинить диверсию на предприятии. Производитель уже начал выкатывать обновления прошивки с патчами.

Компания APC является одним из ведущих вендоров источников бесперебойного питания (ИБП). Ее изделия широко используются в здравоохранении, ИТ-индустрии, ритейле, а также в госструктурах и на промышленных предприятиях. По внутренним оценкам, объем поставок APC уже превысил 20 млн устройств. Выявленные в них уязвимости (объединены под общим именем TLStorm), по словам авторов находки, актуальны примерно для 80% организаций в разных странах.

Исследователи из Armis изучили взаимодействие смарт-устройств APC с серверами удаленного мониторинга и управления и нашли две критические уязвимости в реализации TLS, а также ошибку проектирования, связанную с обновлением прошивки:

  • CVE-2022-22806 (ровно 9 баллов CVSS) — путаница состояния во время TLS-хэндшейка; позволяет удаленно выполнить сторонний код в системе в обход аутентификации;
  • CVE-2022-22805 (9 баллов) — переполнение буфера при повторной сборке сетевых пакетов; грозит удаленным исполнением вредоносного кода;
  • CVE-2022-0715 (8,9 балла при подключении к облаку, 6,9 при управлении из локальной сети) — неадекватная криптозащита прошивки.

В последнем случае для защиты прошивки APC использует симметричное шифрование, а цифровая подпись не предусмотрена. Более того, ключ шифрования одинаков для всех прошивок ИБП одной и той же модели, и его можно извлечь с устройства. В итоге злоумышленник может создать вредоносный вариант прошивки и загрузить его как обновление с USB-носителя, по сети или через интернет.

Эксплойт во всех случаях осуществляется без взаимодействия с пользователем. PoC-атака показала, что комбинация найденных уязвимостей позволяет сымитировать сервер Schneider Electric, собрать информацию об ИБП за файрволом, подменить прошивку и использовать взломанное устройство для дальнейшего проникновения в корпоративную сеть.

Риск атаки TLStorm высок для продуктов семейств Smart-UPS и SmartConnect (серии SMT, SMC, SCL, SMX, SRT, SMTL). Вендор уже начал выпускать новые прошивки и предлагает временные меры защиты от эксплойта.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Microsoft уличили в самовольном сборе данных для обучения нейросетей

Как выяснилось, набор функций Connected Experiences приложений Microsoft Office, предназначенный для анализа созданных пользователями материалов, передается в Microsoft для обучения нейросетей. Отключение этой функции возможно, но неочевидно. Сама корпорация все отрицает.

На включенную функциональность по умолчанию, обратил внимание пользователь соцсети X (бывший Twitter) под ником nixCraft. Причем явного согласия на это Microsoft не спрашивает.

«Этот параметр в дефолтной конфигурации позволяет Microsoft использовать любые документы, включая статьи, романы или другие произведения, в том числе являющиеся объектом авторских прав или содержащих коммерческую тайну без явного согласия авторов или владельцев, — предупреждает обозреватель онлайн-издания Tom’s Hardware Guide Антон Шилов.

«Возникает также конфликт интересов, поскольку данные, созданные в Microsoft Office, могут использоваться для обучения внутренних нейросетей в компаниях. По этой причине любой, кто обеспокоен защитой своей интеллектуальной собственности или конфиденциальной информации, должен немедленно принять меры».

Отключение данной функции возможно, но неочевидно. Для этого необходимо перейти в меню Файл → Параметры → Центр управления безопасностью → Параметры центра управления безопасностью → Параметры конфиденциальности → Параметры конфиденциальности → Сетевые функции → Взаимодействия для анализа контента и снять галочку с пункта «Включить функции, позволяющие анализировать содержимое».

По мнению Шилова, действия Microsoft находятся в русле общей тенденции использования данных пользователей для обучения ИИ, причем без явного согласия последних. Это не раз становилось поводом для скандалов и доходило до судебных разбирательств.

Microsoft ответила на обвинение. По словам ее представителей, Connected Experiences собирает некоторые данные с помощью офисных приложений, но это нужно только для работы сетевых функций, например, совместной работы над документами. Для обучения нейросетей эти данные не используются.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru