Πολλές ευπάθειες στις συσκευές Seagate Business NAS

Χρησιμοποιείτε δίσκους Seagate Business NAS; Ένας Αυστραλός ερευνητής ασφαλείας αναφέρει ότι αρκετές συσκευές Seagate NAS φέρουν σοβαρές αδυναμίες και πρέπει να παραμένουν προς το παρόν χωρίς σύνδεση στο Internet.lock security Seagate Business NAS

Ο OJ Reeves του Beyond Binary λέει τα μοντέλα Seagate Business NAS, μέχρι και την έκδοση 2014.00319, φέρει παλιές εκδόσεις της PHP, CodeIgniter και Lighttpd. Για όλα αυτά, υπάρχουν ευπάθειες και μπορούν να προσβληθούν εξ αποστάσεως.

Συνεχίζοντας, αναφέρει ότι η εφαρμογή διαχείρισης από το Web “περιέχει μια σειρά από θέματα που σχετίζονται με την ασφάλεια”.

H PHP 5.2.12 είναι ευάλωτη με το CVE-2006-7.243, ένα bug file specification ενώ και η διασύνδεση Web που υπάρχει στο Lightppd τρέχει ως root, δηλαδή μια επιτυχής εκμετάλλευσης της ευπάθειας θα τρέχει ως root.

Η ευπάθεια CodeIgniter είναι λίγο πιο πολύπλοκη: υπάρχει ένας συνδυασμός των δύο σφαλμάτων, του CVE-2014-8686 και του CVE-2.014-8.687.

Στο πρώτο σφάλμα, το PHP session token του CodeIgniter περιλαμβάνει δεδομένα που ελέγχονται από τον χρήστη και η Beyond Binary αναφέρει ότι “επιτρέπει στους να εξαγάγουν το κλειδί ς και αποκρυπτογράφησης του περιεχομένου του cookie”.

“Μόλις αποκρυπτογραφηθεί, οι χρήστες μπορούν να τροποποιήσουν το περιεχόμενο του cookie και να το κρυπτογραφήσουν εκ νέου πριν να το στείλουν πίσω στο διακομιστή”.

Ο Reeves, είναι ένας πρώην προγραμματιστής λογισμικού που δημιούργησε πέρυσι την Beyond Binary, και δήλωσε ότι η των τρωτών σημείων των συσκευών Seagate Business NAS προήλθε από μια σάρωση ρουτίνας στο δίκτυο ενός πελάτη.

Αν χρησιμοποιείτε τις συσκευές αποσυνδέατε τις από το Internet, μέχρι την κυκλοφορία ενός patch που θα διορθώνει τα κενά ασφαλείας.

Περισσότερες τεχνικές λεπτομέρειες από τη σελίδα του ερευνητή.

iGuRu.gr The Best Technology Site in Greeceggns

Get the best viral stories straight into your inbox!















giorgos

Written by giorgos

Ο Γιώργος ακόμα αναρωτιέται τι κάνει εδώ....

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Το μήνυμα σας δεν θα δημοσιευτεί εάν:
1. Περιέχει υβριστικά, συκοφαντικά, ρατσιστικά, προσβλητικά ή ανάρμοστα σχόλια.
2. Προκαλεί βλάβη σε ανηλίκους.
3. Παρενοχλεί την ιδιωτική ζωή και τα ατομικά και κοινωνικά δικαιώματα άλλων χρηστών.
4. Διαφημίζει προϊόντα ή υπηρεσίες ή διαδικτυακούς τόπους .
5. Περιέχει προσωπικές πληροφορίες (διεύθυνση, τηλέφωνο κλπ).