RCE-баг трехлетней давности используется для установки бэкдоров на Qnap NAS - «Новости» » Новости мира Интернет
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Выпуск драйверов Nvidia GeForce Game Ready для Windows 10 прекратится в октябре - «Новости сети»
Выпуск драйверов Nvidia GeForce Game Ready для Windows 10 прекратится в октябре - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Редизайн Яндекс Вордстата: новый интерфейс и умный помощник — «Блог для вебмастеров»
Редизайн Яндекс Вордстата: новый интерфейс и умный помощник — «Блог для вебмастеров»
Google введет 24-часовую задержку при установке APK от непроверенных разработчиков - «Новости мира Интернет»
Google введет 24-часовую задержку при установке APK от непроверенных разработчиков - «Новости мира Интернет»
Идентификация администраторов доменов стала доступна в панели управления для физлиц - «Новости мира Интернет»
Идентификация администраторов доменов стала доступна в панели управления для физлиц - «Новости мира Интернет»
Google представила функцию, которая поможет вернуть сайтам потерянный из-за ИИ трафик - «Новости сети»
Google представила функцию, которая поможет вернуть сайтам потерянный из-за ИИ трафик - «Новости сети»
«Найт-Сити снова будет гореть»: насыщенный трейлер подтвердил дату выхода Cyberpunk: Edgerunners 2 - «Новости сети»
«Найт-Сити снова будет гореть»: насыщенный трейлер подтвердил дату выхода Cyberpunk: Edgerunners 2 - «Новости сети»
Новости мира Интернет » Новости » RCE-баг трехлетней давности используется для установки бэкдоров на Qnap NAS - «Новости»
RCE-баг трехлетней давности используется для установки бэкдоров на Qnap NAS - «Новости»

Хакинг для новичков


  • Содержание выпуска
  • Подписка на «Хакер»

Исследователи из китайской компании Qihoo 360 предупреждают, что злоумышленники по-прежнему эксплуатируют уязвимость в прошивках устройств Qnap, которая была исправлена еще в 2017 году.


Уязвимость позволяет неаутентифицированным злоумышленникам пройти аутентификацию с помощью исполняемого файла authLogout.cgi. Корень проблемы заключается в недостаточной очистке вводимых данных (не отфильтровываются специальные символы), что в итоге позволяет вызывать системную функцию для запуска командной строки, осуществить инъекцию команд и в конечном итоге ведет к удаленному исполнению произвольного кода


Еще в мае текущего года исследователи связались с разработчиками Qnap, чтобы сообщить им о найденной проблеме, и 12 августа (три месяца спустя) им наконец ответили, что компания уже давно исправила эту уязвимость, а в сети просто до сих пор можно найти устройства, на которых не были установлены патчи. Как оказалось, инженеры Qnap устранили эту уязвимость в прошивке версии 4.3.3, выпущенной еще 21 июля 2017 года.


Согласно анализу Qihoo 360, злоумышленники, стоящие за этими атаками, не полностью автоматизировали процесс взлома, и некоторые его части осуществляются вручную. При этом исследователи так и не смогли установить конечную цель хакеров. Известно лишь, что злоумышленники развертывают на зараженных устройствах две полезные нагрузки, одна из которых представляет собой обратный шелл (порт TCP/1234).


Исследователи напоминают владельцам устройств Qnap о необходимости вовремя устанавливать обновления. В блоге компании могло найти список уязвимых прошивок, а также индикаторы компрометации, включая IP-адреса сканера и загрузчика злоумышленников.


Источник новостиgoogle.com

Хакинг для новичков Содержание выпуска Подписка на «Хакер» Исследователи из китайской компании Qihoo 360 предупреждают, что злоумышленники по-прежнему эксплуатируют уязвимость в прошивках устройств Qnap, которая была исправлена еще в 2017 году. Уязвимость позволяет неаутентифицированным злоумышленникам пройти аутентификацию с помощью исполняемого файла authLogout.cgi. Корень проблемы заключается в недостаточной очистке вводимых данных (не отфильтровываются специальные символы), что в итоге позволяет вызывать системную функцию для запуска командной строки, осуществить инъекцию команд и в конечном итоге ведет к удаленному исполнению произвольного кода Еще в мае текущего года исследователи связались с разработчиками Qnap, чтобы сообщить им о найденной проблеме, и 12 августа (три месяца спустя) им наконец ответили, что компания уже давно исправила эту уязвимость, а в сети просто до сих пор можно найти устройства, на которых не были установлены патчи. Как оказалось, инженеры Qnap устранили эту уязвимость в прошивке версии 4.3.3, выпущенной еще 21 июля 2017 года. Согласно анализу Qihoo 360, злоумышленники, стоящие за этими атаками, не полностью автоматизировали процесс взлома, и некоторые его части осуществляются вручную. При этом исследователи так и не смогли установить конечную цель хакеров. Известно лишь, что злоумышленники развертывают на зараженных устройствах две полезные нагрузки, одна из которых представляет собой обратный шелл (порт TCP/1234). Исследователи напоминают владельцам устройств Qnap о необходимости вовремя устанавливать обновления. В блоге компании могло найти список уязвимых прошивок, а также индикаторы компрометации, включая IP-адреса сканера и загрузчика злоумышленников. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

запостил(а)
Porter
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))