NAS компании LG уязвимы перед удаленными атаками - «Новости»
Cronos: The New Dawn не станет следующей Dead Space или Resident Evil 4 — критики вынесли вердикт новой игре от создателей ремейка Silent Hill 2 - «Новости сети»
Cronos: The New Dawn не станет следующей Dead Space или Resident Evil 4 — критики вынесли вердикт новой игре от создателей ремейка Silent Hill 2 - «Новости сети»
Hollow Knight: Silksong уже исправляет ошибки оригинальной игры — горячо ожидаемая метроидвания получит поддержку ультрашироких мониторов - «Новости сети»
Hollow Knight: Silksong уже исправляет ошибки оригинальной игры — горячо ожидаемая метроидвания получит поддержку ультрашироких мониторов - «Новости сети»
Windows 11 получит долгожданное автопереключение светлой и тёмной темы — Microsoft представила PowerToys 0.94 - «Новости сети»
Windows 11 получит долгожданное автопереключение светлой и тёмной темы — Microsoft представила PowerToys 0.94 - «Новости сети»
Буквально одно слово в решении суда спасло сделку Apple и Google на $20 млрд в год - «Новости сети»
Буквально одно слово в решении суда спасло сделку Apple и Google на $20 млрд в год - «Новости сети»
Старые Pixel получили новый интерфейс Material 3 Expressive и свежие ИИ-функции Google - «Новости сети»
Старые Pixel получили новый интерфейс Material 3 Expressive и свежие ИИ-функции Google - «Новости сети»
От GTX 1060 до RTX 5070: Techland опубликовала полные системные требования Dying Light: The Beast, в том числе для ноутбуков - «Новости сети»
От GTX 1060 до RTX 5070: Techland опубликовала полные системные требования Dying Light: The Beast, в том числе для ноутбуков - «Новости сети»
«Живи. Умри. И снова»: вдохновлённый фильмом «Грань будущего» шутер Metal Eden поступил в продажу - «Новости сети»
«Живи. Умри. И снова»: вдохновлённый фильмом «Грань будущего» шутер Metal Eden поступил в продажу - «Новости сети»
Суд разрешил Google не продавать браузер Chrome - «Новости сети»
Суд разрешил Google не продавать браузер Chrome - «Новости сети»
AMD почти потеряла рынок дискретных видеокарт — Nvidia контролирует уже 94 % - «Новости сети»
AMD почти потеряла рынок дискретных видеокарт — Nvidia контролирует уже 94 % - «Новости сети»
Thermalright выпустила кулер Phantom Spirit 120 Digital с цифровым дисплеем и поддержкой процессоров с TDP до 275 Вт - «Новости сети»
Thermalright выпустила кулер Phantom Spirit 120 Digital с цифровым дисплеем и поддержкой процессоров с TDP до 275 Вт - «Новости сети»
Новости мира Интернет » Новости » NAS компании LG уязвимы перед удаленными атаками - «Новости»

Эксперты vpnMentor предупреждают, что ряд моделей NAS компании LG уязвимы перед удаленным внедрением команд. Исследователи пишут, что проблема связана с инъекцией команд, которую можно осуществить еще до аутентификации в силу некорректной валидации параметра «password» на странице входа. В сущности, это означает, что атакующий может выполнить произвольную команду через поле ввода пароля, в итоге перехватив контроль над устройством.





На приведенном ниже видео специалисты демонстрируют эксплуатацию проблемы и показывают, что злоумышленники могут прибегнуть к помощи персистентного shell’а. Так выполнить команды будет даже проще, и преступники смогут, например, скачать БД устройства, включая имена пользователей, их email и хеши паролей (MD5). Так как назвать MD5 надежной защитой нельзя, атакующие могут взломать похищенные пароли и получить уже авторизованный доступ к устройству, что позволит им похитить любую информацию, хранящуюся на NAS.




Если же взламывать пароли нет времени, преступники могут создать на устройстве нового пользователя и войти, используя его учетные данные. Для этого понадобится сгенерировать работающий хеш MD5, что, по словам исследователей, тоже оказалось совсем несложно.


По оценкам специалистов vpnMentor, в настоящее время в сети можно обнаружить порядка 50 000 уязвимых NAS LG. В своем отчете исследователи не приводят полный список проблемных устройств, но пишут, что у всех NAS производителя есть два варианта прошивок, один из которых уязвим перед обнаруженной проблемой.


Патча для обнаруженной специалистами уязвимости пока нет. Сотрудники vpnMentor утверждают, что сообщили представителям LG о баге, но так и не получили от компании никакого ответа. В связи с этим специалисты рекомендуют изолировать NAS LG от интернета и размещать только за файрволом.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Эксперты vpnMentor предупреждают, что ряд моделей NAS компании LG уязвимы перед удаленным внедрением команд. Исследователи пишут, что проблема связана с инъекцией команд, которую можно осуществить еще до аутентификации в силу некорректной валидации параметра «password» на странице входа. В сущности, это означает, что атакующий может выполнить произвольную команду через поле ввода пароля, в итоге перехватив контроль над устройством. На приведенном ниже видео специалисты демонстрируют эксплуатацию проблемы и показывают, что злоумышленники могут прибегнуть к помощи персистентного shell’а. Так выполнить команды будет даже проще, и преступники смогут, например, скачать БД устройства, включая имена пользователей, их email и хеши паролей (MD5). Так как назвать MD5 надежной защитой нельзя, атакующие могут взломать похищенные пароли и получить уже авторизованный доступ к устройству, что позволит им похитить любую информацию, хранящуюся на NAS. Если же взламывать пароли нет времени, преступники могут создать на устройстве нового пользователя и войти, используя его учетные данные. Для этого понадобится сгенерировать работающий хеш MD5, что, по словам исследователей, тоже оказалось совсем несложно. По оценкам специалистов vpnMentor, в настоящее время в сети можно обнаружить порядка 50 000 уязвимых NAS LG. В своем отчете исследователи не приводят полный список проблемных устройств, но пишут, что у всех NAS производителя есть два варианта прошивок, один из которых уязвим перед обнаруженной проблемой. Патча для обнаруженной специалистами уязвимости пока нет. Сотрудники vpnMentor утверждают, что сообщили представителям LG о баге, но так и не получили от компании никакого ответа. В связи с этим специалисты рекомендуют изолировать NAS LG от интернета и размещать только за файрволом. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))