Показаны сообщения с ярлыком уязвимость. Показать все сообщения
Показаны сообщения с ярлыком уязвимость. Показать все сообщения

05 апреля 2016

iPhone с 3D Touch можно взломать, используя Siri

Только Apple выпустила обновление 9.3, объявив об устранении ошибок в системе, как исследователи безопасности iOS обнаружили новую лазейку. В этом можно убедиться, посмотрев ролик.

02 апреля 2016

[уязвимость] Эксперты обнаружили почти 1,5 тыс. уязвимостей в медицинском оборудовании

Из общего количества ошибок 715 уязвимостей имеют уровень опасности, превышающий 7 баллов по шкале CVSS. 

Исследователи в сфере информационной безопасности Билли Райос (Billy Rios) и Майк Ахмади (Mike Ahmadi) задались целью проверить, насколько уязвимым является устаревшее медицинское оборудование, до сих пор используемое в медцентрах и больницах. Эксперты приобрели списанную автоматическую систему выдачи лекарств CareFusion Pyxis Supply Station (версия 8.1.3), работающей под управлением Windows XP, и подвергли ее тщательному исследованию. Результат оказался действительно впечатляющим – в системе было обнаружено 1418 уязвимостей (все можно эксплуатировать удаленно).

19 февраля 2016

[уязвимость] В прошивках нескольких видеорегистраторов обнаружены неизменяемые пароли

Злоумышленники могут получить полный доступ к устройствам.

Более 80 тысяч цифровых видеорегистраторов, используемых для записи данных с камер наблюдения, поставляются с неизменяемыми или даже отсутствующими паролями. Как сообщается в отчете компании Risk-Based Security, большинство устройств видеозаписи содержат как минимум одну уязвимость, позволяющую злоумышленникам получить доступ к конфиденциальной информации.

17 февраля 2016

[инцидент] США готовили кибератаку на Иран с случае провала переговоров по ядерной программе

Nitro Zeus разрабатывался для нейтрализации воздушных сил Ирана, систем связи и энергоснабжения.

С приходом к власти президента Барака Обамы в Пентагоне разработали план масштабной кибератаки на Иран в случае провала дипломатических переговоров по ядерной программе и эскалации военного конфликта, сообщает издание The New York Times со ссылкой на чиновников американской разведки.

13 февраля 2016

[уязвимость] Samsung предупредила о прослушке в своих «умных» телевизорах

Smart TV могут следить за владельцами слушая и анализируя речь, и иногда передавать данные Samsung или третьей стороне.
Южнокорейская компания Samsung призвала своих клиентов не обсуждать личные дела перед «умными» телевизорами. Предупреждение предназначено пользователям, предпочитающим отдавать команды Samsung Smart TV не при помощи пульта дистанционного управления, а голосом.

18 января 2016

[уязвимость] В исправленной прошивке Advantech EKI обнаружен потенциальный бэкдор

Уязвимость в прошивке позволяет обойти аутентификацию, используя открытые ключ и пароль.

В ноябре прошлого года независимый исследователь Нейл Смит (Neil Smith) обнаружил в прошивке промышленных коммутаторов Advantech EKI вшитые неизменяемые SSH-ключи. Чуть позже тайваньский производитель выпустил новую прошивку для серийных продуктов EKI-122x, удалив ключи, применяемые для взаимной аутентификации компьютеров. Однако на этом дело не закончилось.

13 января 2016

[уязвимость] Ключ от всех дверей: IoT-устройства по-прежнему уязвимы

ИБ-исследователи снова доказали, что производителям набирающих популярность IoT-продуктов для умного дома есть над чем поработать, а именно над безопасностью. Очередная уязвимость была найдена в системе подключаемого к Интернету видеодомофона. Хотя брешь уже закрыта, новый инцидент вновь показал, каким незащищенным остается Интернет вещей, занимающий умы разработчиков компонентов и устройств.

[инцидент] Обнаружен троян, инфицирующий «умные» телевизоры

Вредоносное ПО эксплуатирует уязвимость в устаревших версиях ОС Android.
Исследователи Trend Micro обнаружили троян, поражающий «умные» телевизоры под управлением ОС Android. Вредонос эксплуатирует уязвимость в устаревших версиях операционной системы и позволяет скомпрометировать устройство.

12 января 2016

[уязвимость] Терминалы Siemens SIPROTEC подвержены уязвимости отказа в обслуживании

Устройство возможно вывести из строя путем отправки специально сформированных пакетов на UDP-порт 50000.

Терминалы Siemens серии SIPROTEC 4 и SIPROTEC Compact с коммуникационным модулем EN100 версии 4.24 и ниже подвержены уязвимости отказа в обслуживании. Об этом сообщается на сайте компании.

23 декабря 2015

[уязвимость] В продуктах Siemens RUGGEDCOM обнаружены множественные уязвимости

Уязвимости вызваны использованием устаревшей версии протокола NTP.

Промышленные устройства Siemens RUGGEDCOM оказались подвержены множественным уязвимостям, существующим из-за использования устаревшей версии ntpd.

21 декабря 2015

[уязвимость] Schneider Electric патчит переполнение буфера в PLC

На прошлой неделе компания Schneider Electric, разработчик систем автоматизации управления энергетическими объектами, устранила уязвимость, чреватую взломом ряда программируемых контроллеров.

Данная уязвимость связана с переполнением буфера и актуальна для тринадцати продуктов линейки Modicon M340 PLC. Ее эксплойт позволяет вывести устройство из строя или удаленно выполнить код.

18 декабря 2015

[уязвимость] Раскрыты множественные уязвимости в продуктах Adcon ICS


Ошибки позволяют повысить привилегии и раскрыть важные данные.

Исследователь безопасности Адитья К. Суд (Aditya K. Sood) обнаружил четыре серьезные уязвимости в базовой станции Adcon A840 Telemetry Gateway. Устройство функционирует как интерфейс между сетью Adcon и хостами под управлением SCADA-системы. Продукт способен одновременно получать данные с 200 устройств связи с объектом и используется во многих предприятиях критической инфраструктуры в США и Европе.

11 декабря 2015

[уязвимость] Неожиданный хак: умный гриль может быть взломан

На конференции Kiwicon в Веллингтоне дуэт американских исследователей заронил семена тревоги в души всех любителей барбекю. Как выявило их исследование, подключаемые к Интернету «умные грили» (да, они существуют!) подвержены атакам.

Хакеры Мэтью Гэрретт (Matthew Garrett) и Пол МакМиллан (Paul McMillan), специализирующиеся на взломе аппаратных технологий, внесли свою лепту в растущее беспокойство по поводу уязвимости IoT-устройств, которые в огромном количестве входят в нашу жизнь.

07 декабря 2015

[уязвимость] Детекторы газа уязвимы к кибератакам

Бреши в прошивке Honeywell Midas и Midas Black позволяют получить доступ к детекторам.

Исследователи из ICS-CERT сообщили об опасных уязвимостях в прошивке промышленных детекторов газа Midas и Midas Black производства компании Honeywell. Бреши позволяют удаленному злоумышленнику получить несанкционированный доступ к устройствам, вносить изменения в конфигурацию и запускать процессы калибровки или тестирования. Атаку может успешно осуществить даже хакер с минимальными навыками.

Уязвимости затрагивают все версии прошивки продуктов Midas (включая 1.13b1) и Midas Black (включая 2.13b1). Брешь CVE-2015-7907 позволяет полностью обойти аутентификацию, а CVE-2015-7908 – получить пароль администратора, передающийся открытым текстом.

04 декабря 2015

[уязвимость] Продукты Advantech до сих пор уязвимы к Shellshock и Heartbleed

Два раза за прошлый год ИБ-исследователи зафиксировали наличие критических уязвимостей в шлюзах Modbus от Advantech, используемых для подключения устройств в системах управления производственными процессами к IP-сетям.

Недавно независимый исследователь Нил Смит (Neil Smith) обнаружил прописанные в коде SSH-ключи на устройствах Advantech EKI, а год назад эксперты из Core Security нашли там же уязвимости переполнения буфера и внедрения кода. Несмотря на пристальное внимание экспертов к прошивке, «слона-то они и не приметили».

30 ноября 2015

[уязвимость] Уязвимые приложения позволяли взломать систему освещения билбордов

Система управления SmartLink содержала бреши, позволяющие осуществить MITM-атаку.

Злоумышленники могли взломать осветительную систему рекламных щитов путем эксплуатации уязвимостей в мобильных приложениях поставщика услуг. К такому выводу пришел ИБ-эксперт Рэнди Вестергрен (Randy Westergren), проанализировав программу SmartLink для Android-устройств. SmartLink представляет собой популярную сотовую систему управления освещением рекламных щитов, разработанную компанией OutdoorLink, которая специализируется на инструментах контроля за потреблением электроэнергии.

[уязвимость] Эксперты отследили местоположение «умного» авто при помощи Wi-Fi-станции


Могут быть перехвачены уведомления об координатах, которые постоянно транслируют транспортные средства.

Местоположение современных «умных» автомобилей, обладающих возможностью взаимодействия с другими транспортными средствами или придорожными системами, можно довольно легко отследить используя ограниченные ресурсы, предупреждают специалисты нидерландского Университета Твенте (University of Twente).

13 ноября 2015

[уязвимость] Могут ли уязвимости GPS подвергнуть опасности работу энергосистем?

Министерство внутренней безопасности США опубликовало отчет, в котором отмечается повышенный уровень угрозы кибератак на энергосистемы в связи с широким использованием в управляющих системах сигналов GPS.

В отчете отмечено, что сигналы GPS являются необходимыми для систем мониторинга переходных режимов (СМПР), которые обеспечивают наблюдаемость за энергосистемой с дискретностью нескольких миллисекунд. По состоянию на конец 2014 года, в США установлено и функционирует около 2000 таких систем.

26 октября 2015

[уязвимость] Продемонстрирован метод деактивации подушек безопасности в Audi TT

Использование эксплоита предполагает компрометацию автомобильного компьютера или подключение вредоносного USB-устройства.

В последнее время многие исследователи не раз доказывали, что автопроизводители не относятся должным образом к защите своих транспортных средств. Внедрение разнообразных контроллеров и внешних интерфейсов, многие из которых подвержены уязвимостям, позволяет хакерам взломать и получить контроль над ключевыми системами автомобилей.

[уязвимость] Продемонстрирован метод деактивации подушек безопасности в Audi TT

Использование эксплоита предполагает компрометацию автомобильного компьютера или подключение вредоносного USB-устройства.

В последнее время многие исследователи не раз доказывали, что автопроизводители не относятся должным образом к защите своих транспортных средств. Внедрение разнообразных контроллеров и внешних интерфейсов, многие из которых подвержены уязвимостям, позволяет хакерам взломать и получить контроль над ключевыми системами автомобилей.