Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Специалисты «Лаборатории Касперского» обнаружили сразу несколько уязвимостей в биометрических терминалах производства компании ZKTeco. В случае эксплуатации злоумышленники могут обойти систему контроля доступа и физически проникнуть в охраняемые места.

Кроме того, как отметили в Kaspersky, с помощью выявленных брешей можно выкрасть биометрические данные, модифицировать базы и даже установить бэкдоры.

Терминалы ZKTeco используются во многих отраслях: их можно встретить в медицинских учреждениях, на производственных предприятиях и даже атомных электростанциях.

В общей сложности устройства дают возможность аутентифицироваться четырьмя способами: с помощью биометрии (сканирование лица), по паролю, электронному пропуску и QR-коду.

Поскольку в самих терминалах могут храниться биометрические данные тысяч людей, производителю важно поддерживать должный уровень защищённости. «Лаборатория Касперского», обнаружив ряд уязвимостей, направила информацию о них вендору. Всего специалисты выявили пять проблем:

  1. CVE-2023-3938 — допускает проведение SQL-инъекции. Условные атакующие могут внедрить данные в QR-код, что поможет им попасть в охраняемые зоны. С точки зрения терминала база ошибочно идентифицирует вредоносный QR-код как последний легитимный.
  2. CVE-2023-3940 — открывает доступ к любому файлу в системе, а также возможность извлечь его. С помощью соответствующего эксплойта злоумышленники могут добраться до биометрических данных пользователей и хешей их паролей.
  3. CVE-2023-3941 — эта уязвимость позволяет внести изменения в базу данных биометрического считывателя. Другими словами, условный преступник может загрузить в БД собственные данные и добавить себя в список авторизованных пользователей.
  4. CVE-2023-3939 и CVE-2023-3943 могут привести к выполнению произвольных команд или кода на устройстве. В теории атакующий может задействовать девайс в атаках на другие сетевые узлы.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Curator запустила сеть доставки контента с защитой от DDoS-атак

Компания Curator, специализирующаяся на обеспечении доступности интернет-ресурсов и защите от DDoS-атак, объявила о запуске собственной сети доставки контента Curator.CDN с интегрированной защитой от DDoS.

Curator.CDN представляет собой защищённую сеть доставки контента (CDN), которая гарантирует определённый уровень качества обслуживания (SLA).

Сервис интегрирован с сетью фильтрации трафика Curator, благодаря чему все данные проходят первичную очистку от вредоносного трафика и доставляются пользователям без существенных задержек.

Архитектура Curator.CDN обеспечивает высокоскоростную и безопасную передачу цифрового контента различных типов, включая изображения, видеоматериалы, HTML-страницы, игровой контент и JavaScript-файлы. За счёт использования современных технологий снижаются затраты на обслуживание и ускоряется загрузка данных.

Ключевой особенностью Curator.CDN является встроенная система защиты Curator.AntiDDoS, которая обеспечивает доступность ресурсов даже при интенсивных DDoS-атаках. Защита охватывает весь путь от конечного пользователя до CDN-кэша, а также от CDN-кэша до серверов заказчика, предотвращая сложные атаки, нацеленные на инфраструктуру CDN.

Использование глобальной сети центров обработки данных позволяет Curator.CDN повысить качество обслуживания и скорость доставки контента, расширять географическое покрытие и увеличивать ёмкость сети без значительных инвестиций.

Сервис ориентирован на компании, которым критически важна стабильная доступность цифрового контента. К ним относятся крупные интернет-магазины, онлайн-кинотеатры, стриминговые платформы, средства массовой информации, игровые порталы и образовательные ресурсы.

Функциональные возможности Curator.CDN включают:

  • Поддержку HTTP/2 и HTTP/3;
  • Управление кэшированием (Cache Control);
  • Сжатие и масштабирование изображений (форматы webp, avif);
  • Контроль доступа по URL;
  • Поддержку подписанных запросов (G2O);
  • Использование сертификатов Let's Encrypt;
  • Поддержку HTTP Vary;
  • Управление HTTP-заголовками;
  • Поддержку SNI и HTTP ETAG.

Георгий Тарасов, владелец продукта Curator.CDN, отметил, что увеличение интернет-трафика и высокие ожидания пользователей в отношении скорости загрузки веб-страниц делают своевременную доставку контента важной задачей. Исследования показывают, что пользователи обычно готовы ждать загрузки страницы не более 3 секунд. Curator.CDN позволяет компаниям повысить производительность своих сайтов и улучшить позиции в поисковых системах, предоставляя быструю и надёжную доставку даже тяжёлого контента.

Напомним, вчера на AM Live обсуждали тему эшелонированной защиты DDoS-атак. Эксперты обсудили эволюцию DDoS-атак, расскажут, какой должна быть современная защита от них, а также поделятся способами значительно повысить её эффективность и избежать типичных ошибок при внедрении и эксплуатации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru