Zyxel адресира критична уязвимост в серия от устройства

Тайванският доставчик на мрежово оборудване Zyxel издаде обновление за критична уязвимост, която може да позволи изпълнението на зловреден код по отдалечен път. CVE-2022-30525 засяга защитните стени в някои устройства от сериите ATP, VPN и USG FLEX и позволява на потребител без специални права да изпълни зловреден код дистанционно, като потребител nobody, предава ZDNet. По данни на Shadowserver Foundation засегнати от проблема са над 20 000 устройства. От компанията допълват, че са регистрирали и вече атаки към уязвимостта през миналата седмица.

Специалистите от компанията за сигурност Rapid7 откриват въпросната уязвимост и докладват за нея на 13-ти април. Оказва се обаче, че Zyxel не са спазили практиката за координирани действия в подобни случаи и издават обновление в края на миналия месец. Действието на тайванската компания бива критикувано от Rapid7, според които по този начин са застрашили своите потребители. Компанията разбира за излязлото обновление едва в началото на май и това ги провокира да публикуват подробности за уязвимостта и модул в управлявания от тях защитен фреймуърк Metasploit. „Това издаване на обновлението е равносилно на даването на подробности за уязвимостите, тъй като, както хакери, така и специалистите по сигурността могат с лекота да анализират кръпката, за да научат точни подробности за експлоатирането ѝ“, пише Джейк Бейнс от Rapid7, който е и човекът, който открива уязвимостта. „Ето защо, ние публикуваме разкритието по-рано, за да помогнем на защитниците в засичане на опитите за експлоатиране, както и за това да решат кога да наложат актуализацията в управляваните от тях среди, вземайки предвид своята преценка за риска. С други думи, издаването на обновление по този начин само може да помогне на атакуващата страна и оставя защитниците в неведение за опасността от току-що открити проблеми“.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!