В D-Link DIR-846W выявили четыре опасные RCE-бреши, патчей не ждите

В D-Link DIR-846W выявили четыре опасные RCE-бреши, патчей не ждите

В D-Link DIR-846W выявили четыре опасные RCE-бреши, патчей не ждите

В маршрутизаторах D-Link DIR-846W нашли четыре опасные уязвимости, которые можно использовать для удалённого выполнения кода. Проблема затрагивает все модели и прошивки устройства. Производитель при этом не хочет патчить бреши, поскольку эти роутеры больше не поддерживаются.

Три из четырёх обнаруженных уязвимостей получили статус критических, для их эксплуатации не требуется проходить аутентификацию.

Дыры нашёл исследователь под ником yali-1002, выложивший на GitHub лишь часть деталей, чтобы не спровоцировать волну атак. Демонстрационный эксплойт (proof-of-concept, PoC) пока недоступен, что, конечно же, к лучшему.

На данный момент уязвимости получили следующие идентификаторы и описания:

  • CVE-2024-41622 — возможность удалённого выполнения команд с помощью параметра tomography_ping_address в интерфейсе /HNAP1/. По шкале CVSS получила 9,8 балла — критическая.
  • CVE-2024-44340 — тоже RCE, эксплуатируется через параметры smartqos_express_devices и smartqos_normal_devices в SetSmartQoSSettings. По шкале CVSS получила 8,8 балла — высокая степень риска.
  • CVE-2024-44341 — RCE через параметр lan(0)_dhcps_staticlist, эксплуатируется с помощью специально созданного POST-запроса. 9,8 балла по шкале CVSS — критическая.
  • CVE-2024-44342 — RCE через параметр wl(0).(0)_ssid. 9,8 балла по шкале CVSS.

«С прекращением поддержки отдельных устройств мы перестаём выпускать новые версии прошивки. Рекомендуем отказаться от использования устаревших продуктов», — пишет в официальном заявлении D-Link.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

АМ Медиа запускает третий сезон шоу AM Talk

8 ноября на платформах «АМ Медиа» стартует третий сезон технологического шоу AM Talk. С какими вызовами столкнется мир криптовалют? Как защитить себя от хакеров, взломавших ваш автомобиль? Можно ли оцифровать сны? На эти и другие вопросы ответят эксперты, выступающие в формате, вдохновленном TEDx.

AM Talk предлагает короткие монологи в стиле технологического евангелизма. Специалисты в области информационных технологий и кибербезопасности делятся своим опытом, идеями и свежим взглядом на привычные вещи.

Темы нового сезона условно разделены на четыре направления:

  1. Технологический Ренессанс: новации в ИТ и информационной безопасности.
  2. ИИ против киберугроз: от теории к практике.
  3. Правовая рамка: законы и ответственность.
  4. ТехноПульс: пространство идей и мнений.

«Под зонтиком AM Talk собрались спикеры, которыми я, как продюсер, горжусь, — говорит Олеся Афанасьева, руководитель проекта. — 20 экспертов, 20 ярких тем, каждая из которых достойна внимания и обсуждения».

Среди горячих вопросов нового сезона:

  • Чипирование и будущее аутентификации.
  • Как не стать дипфейком?
  • Как расследуются крипто-преступления?
  • Как хакеры развивают кибербезопасность?
  • Когда мы оцифруем сны и научимся управлять реальностью?

Полный календарь сезона доступен на сайте шоу https://amtalk.anti-malware.ru/

«Монологи на AM Talk отличаются от обычных выступлений на конференциях или вебинарах и требуют особой подготовки, — отмечает Олеся. — Мы начинаем работу со спикерами за несколько недель до записи. Обсуждаем тему, “крутим” ее, чтобы нащупать тот самый технологический евангелизм, за которым и приходят на наш проект».

Этот сезон снимали в центре Москвы, в инновационном пространстве ВЭБ-Центра, при поддержке Российского фонда развития информационных технологий (РФРИТ) и КиберХаба Сколково. Атриум ВЭБ-Центра под стеклянным куполом на 8 часов превратился в телевизионную съемочную площадку.

«Для ВЭБ.РФ тема информационных технологий — это ключевое направление, — говорит исполнительный директор ВЭБ-Центра Михаил Подругин. — В нашей группе работают центры, которые обеспечивают опережающее развитие цифровых технологий в России. Особую роль в этом играют Фонд содействия инновациям и РФРИТ, поддерживающие ИТ-проекты на всех этапах. Благодарим организаторов и РФРИТ за то, что это мероприятие проходит у нас».

«Мы активно сотрудничаем с ИТ-сообществом и ведущими разработчиками, — добавляет глава РФРИТ Александр Павлов. — Умение кратко рассказать о проекте крайне важно в нашей сфере. Если ты не можешь донести суть идеи на решающей встрече, это может привести к неудаче».

«AM Talk — это лучшее из того, что есть на сегодняшний день в формате, который стоит попробовать», — подводит итог Павлов.

 

Такой формат — отличный способ донести информацию до зрителя, считает Игорь Бирюков, руководитель КиберХаба «Сколково».

 

«Все кратко и эффективно. Это мой первый опыт, и я получил положительные эмоции. Рекомендую всем, кто хочет поделиться мнением о ИБ, участвовать в АМ Talk! Удачи и лайков».

Шоу стартовало с выпуска «Как попасть под лавину ИТ-законов». А уже в понедельник выйдет монолог: «Когда вас взломает собственный автомобиль?»

Новые ролики будут выходить два раза в неделю, вплоть до февраля.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru