закрыть
Новый проект

Наш проект направлен на дальнейшее упрощение и удешевление сложных компьютерных технологий. Воплощая его в жизнь, мы распахиваем двери сложного IT комплекса для всех желающих.

`
Группа компаний ITPROFF
+7 (495) 649-64-86
671-254-651
+7 (812) 336-63-51
155-761-329
 
Архив новостей
30.01.13 Уязвимость протокола UPnP имеет планетарный масштаб  

Компания Rapid7, создавшая знаменитый инструментарий Metasploit для проверки уязвимостей в системах, объявила о новом печальном открытии. Из-за проблем с реализацией стандарта UPnP (Universal Plug and Play) множество серийных моделей техники оказалось подвержено так называемой пакетной атаке.

В частности, исследователи определили наличие проблем в 6 900 продуктах от 1 500 производителей, а глобальное сканирование Интернета показало, что на запрос внешнего доступа к UPnP откликнулись более 80 млн IP-адресов. Первое, что нужно сделать в такой ситуации – это отключить внешний UPnP-порт на домашнем или корпоративном роутере.

Как пояснил Мур (Moore), технический директор компании Rapid7, масштаб угрозы оказался неожиданно большим, так что устроить проверку оборудования стоит буквально всем: от операторов связи до самых мелких организаций и домашних пользователей. На данный момент выполнить атаку через найденную уязвимость довольно сложно, но эксперты не сомневаются, что уже в ближайшем будущем авторы вирусов поставят такой взлом на поток.

Поддержка протокола UPnP сегодня встроена практически в любые виды техники от цифровых камер до медиа-серверов. Стоит заметить, что проблемы найдены как в механизме обнаружения UPnP-устройств (протокол SSDP), так в реализации собственно протокола UPnP поверх транспортных протоколов HTTP и SOAP. Эти недоработки в реализации позволяют злоумышленникам нарушать работу сетевого оборудования и устанавливать вредоносный код на атакованные устройства. Конечно, на все это потребуется некоторое время и ресурсы.

Еще опаснее, что на 17 млн опрошенных наугад устройств исследователи нашли третью уязвимость, связанную с возможностью доступа к SOAP-интерфейсу UPnP через XML. Теоретически, это позволяет злоумышленнику открыть произвольный порт в брандмауэре, хотя все зависит от прав доступа в атакованном устройстве.

За шесть месяцев рассылки запросов на обнаружение UPnP-устройств по адресам IPv4 компания Rapid7 получила 81 млн откликов. От 40 до 50 млн из них были подвержены одной или нескольким уязвимостям. В целом ряде случаев ситуация такова, что никаких исправлений ждать не приходится.

Выпуск отчета об UPnP-уязвимости согласован с международными органами сетевой безопасности (CERT), чтобы производители и разработчики SDK-инструментариев смогли заранее узнать о проблеме. В результате сотрудничества с CERT удалось предупредить лишь несколько сотен из 1500 производителей подверженной риску техники (некоторых вообще не удалось определить). В целом, многие модели старого оборудования будет проще заменить, чем исправить уязвимость.

Как выяснили специалисты Rapid7, 73% проблем возникают в продуктах, использующих четыре SDK-инструментария:
1) пакет Portable SDK for UPnP Devices;
2) MiniUPnP;
3) коммерческий фирменный инструментарий, вероятно, от компании Broadcom;
4) еще один коммерческий SDK, производителя которого не удалось определить.

Компания Rapid7 уже выпустила бесплатную утилиту под названием ScanNow UPnP для Windows – с ее помощью можно обнаружить и блокировать уязвимое оборудование. Аналогичные инструменты для Linux и Mac OS доступны в свежем релизе пакета Metasploit. Из более конкретных мер по смягчению угрозы можно назвать блокирование входящего трафика для UDP-порта 1900 и на некоторых TCP-портах. Также следует обязательно проверить сетевые принтеры, IP-камеры, сетевые накопители и медиа-серверы, которые могут быть открыты для доступа извне корпоративной сети. Операторы связи должны следить, чтобы уязвимое оборудование не поставлялось клиентам по новым контрактам.

По материалам сайтов The Register, InfoWorld, PC World, Forbes, CNET
Источник: soft.mail.ru





04.05.17 С международным Днем паролей!
29.12.16 С наступающим НОвым Годом!
11.10.16 Как защитить свои данные в интернете
29.07.16 Сегодня День Сисадмина!
01.01.16 С Новым Годом!
16.10.15 Apple атакуют вирусы
15.01.15 Новый интернет-магазин программного обеспечения для дома.
07.01.15 Светлого праздника Рождества!
27.05.14 Сайты с пиратским контентом закроют навсегда
27.05.14 Новые тарифы на наши услуги в Москве!
24.07.13 Американская корпорация Cisco потратила $2,7 млрд на кибербезопасность
11.04.13 В мире рекордно упал спрос на персональные компьютеры
01.04.13 С первым апреля!
10.12.12 Мобильные приложения: смартфоны массово заражаются вирусами
20.09.12 Параноикам на заметку
18.06.12 Невидимая угроза здоровью, жизни и деньгам
10.06.12 Человечеству грозит масштабная киберэпидемия, которая положит конец миру, каким его знают
31.05.12 Сети LTE: из каменного века в информационный
20.03.12 Победителем конкурса программистов Facebook стал россиянин
14.02.12 Сегодня отмечается День компьютерщика
23.01.12 Все еще ищите сисадмина?
13.12.11 Acronis и «Алладин Р.Д.» представили совместное решение для защиты конфиденциальных данных
11.11.11 Он знал
17.10.11 Специальный репортаж
01.09.11 "Лаборатория Касперского" определила 5 наиболее опасных поисковых запросов
12.08.11 Компьютеру сегодня 30 лет
13.07.11 Названы самые счастливые профессии в России. Самые несчастные - сисадмины
20.06.11 Международная организация ICANN приняла революционное решение.
26.05.11 Хакеры снова продемонстрировали некомпетентность Sony
01.05.11 Sony стала объектом атаки века
06.04.11 Брелок №13
23.03.11 Эпоха компьютерных мышек завершена!
18.03.11 Регистратор Ru-Center перешел в собственность РБК
13.03.11 Доступ к интернет-паролям на любом компьютере можно получить за мгновение
02.02.11 В интернете заканчиваются свободные IP-адреса - на этой неделе распределят последние
31.01.11 В Windows обнаружена очередная опасная уязвимость
20.12.10 Sippoint: «русский Skype» с бесплатными звонками по России
29.11.10 Microsoft обновила русскоязычный центр решений Fix It
09.11.10 Открытая регистрация в домене .РФ стартует 11 ноября
06.10.10 Доля Internet Explorer впервые опустилась ниже 50%
20.09.10 28 лет назад был придуман «смайлик»
05.03.08 Новости Hi-Tech
11.01.08 Новости Hi-Tech
17.12.07 Россия: в ИТ-аутсорсинге наступил перелом
26.07.07 Поздравляем с праздником!
01.12.06 Теперь мы работаем в Воронеже
03.08.06 Специальное предложение - скидки до 50%

Новости