В мрежата вече се разпространява експлойт за уязвимостта Zero-Click в чиповете на MediaTek.
Изследователи от SonicWall са анализирали обстойно критична уязвимост, която застрашава сигурността на устройствата с чиповете на MediaTek и която позволява на хакерите да получат дистанционен контрол върху смартфони и рутери без каквото и да е взаимодействие с потребителя.
Тази Zero-Click уязвимост, обозначена като CVE-2024-20017, може да се използва за изпълнение на отдалечен код (RCE) и представлява сериозна заплаха за собствениците на устройства от производители като Ubiquiti, Xiaomi и Netgear.
Уязвимостта е оценена по CVSS с бал 9,8, което я поставя съвсем близо до максимално критичното ниво. Използването на тази уязвимост е възможно благодарение на бъг във Wi-Fi драйверите на чипсетите MediaTek, като за атаката не се изисква никакво действие от страна на потребителя.
Експертите на SonicWall предупреждават, че въпреки че от MediaTek са пуснали необходимите пачове още през март, наскоро е публикуван публичен PoC експлойт за тази уязвимост, което увеличава риска от масови атаки. Проблемът засяга версиите на MediaTek SDK до 7.4.0.1 включително, както и версиите на OpenWRT 19.07 и 21.02.
Технически уязвимостта е свързана с препълване на буфера при услугата wappd, която отговаря за управлението на безжичните интерфейси и точките за достъп в устройствата. Проблемът се крие в неправилната обработка на данните, прехвърлени чрез мрежов пакет, което води до запис на данни извън заделената памет и позволява на атакуващите да изпълняват произволен код.
SonicWall подчертава, че архитектурата на wappd е сложна и включва както самата мрежова услуга, така и локалните услуги, които взаимодействат с безжичните интерфейси на устройството, което прави тази уязвимост изключително опасна.
За да защитят устройствата си, на потребителите се препоръчва да актуализират софтуера си възможно най-скоро, като се възползват от пачовете, публикувани от MediaTek и всички засегнати производители, чийто хардуер е изложен на риск от използването на CVE-2024-20017.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!