В различных моделях сетевых накопителей производства компании LG Electronics обнаружена уязвимость, позволяющая удаленно выполнить команды, полностью скомпрометировать устройство и получить доступ к конфиденциальным данным.

Уязвимость,обнаруженная специалистами компании VPN Mentor, существует в связи с ненадлежащей проверкой параметра “password” на странице авторизации для удаленного управления, что предоставляет злоумышленникам возможность удаленно выполнить произвольные команды через поле для ввода пароля.

Атакующие могут проэксплуатировать вышеописанную проблему для создания простой командной оболочки на уязвимом устройстве, а затем с ее помощью выполнить команды, в том числе для загрузки полной базы данных накопителя, включая электронные сообщения, логины и хеши паролей. Так как пароли хешированы с помощью ненадежного алгоритма MD5, злоумышленникам не составит труда взломать их.

В случае, если атакующие не намерены взламывать хеши, они могут просто создать нового пользователя и с помощью его учетных данных авторизоваться на устройстве, поясняют исследователи. Для создания нового пользователя злоумышленнику потребуется всего лишь сгенерировать валидный хеш MD5.

Популярные статьи сейчас

Пенсионеры ВПЛ могут получить солидную надбавку: что для этого нужно

Гороскоп на пятницу 22 ноября для всех знаков Зодиака: день для перемен и простых радостей

Мобилизацию уравняли для всех: украинцам объявили вердикт по экономическому бронированию

Украинцам выплатят по 4 500 гривен: кому посчастливится получить помощь

Показать еще

В настоящее время проблема остается неисправленной. Сроки выпуска патча также неизвестны. Пользователям LG NAS-устройств рекомендуется разрешить доступ к хранилищам только доверенным IP-адресам, а также периодически проверять все зарегистрированные на устройстве учетные записи на предмет вредоносной активности.

Исследователи опубликовали видео с демонстрацией процесса эксплуатации уязвимости. О каких именно моделях сетевых накопителей идет речь специалисты не раскрыли.

Ранее портал “Знай.ua” сообщил, что пользователям лучше сделать все необходимое для того, чтобы не сломать свой новый iMac Pro. Именно с такой экспертным советом выступили блогеры с телеканала Linus Tech Tips. Известно, что компания Apple наверняка откажет в ремонте, расписавшись в его невозможности.