Skip to content

Kategoria: Ostrzeżenia i akcje informacyjne

Jest grubo: Zero Click RCE przez WiFi

Denis Selianin z Embedi opublikował sposób wykorzystania luki w systemach czasu rzeczywistego opartego o ThreadX. Luka pozwala na zdalne wykonanie kodu (RCE) bez interakcji użytkownika. ThreadX? Nie znam. To na pewno nie na moim sprzęcie. ThreadX to system czasu rzeczywistego wykorzystywany w oprogramowaniu układowym (firmware) wielu urządzeń, także układów zintegrowanych do komunikacji bezprzewodowej (WiFi/Bluetooth/NFC). Na stronie producenta podana jest liczba … 6,2 miliarda urządzeń używających ThreadX. Badacz bezpieczeństwa postanowił „wziąć na warsztat” układ Marvell 88W8897, który działa właśnie w oparciu o ThreadX. Jest to bardzo popularny chip instalowany w wielu urządzeniach znanym głównie graczom. SteamLink, Surface, Chromebook, Xbox, Playsation, Galaxy…

Apple, Amazon, Netflix i inni oskarżeni o łamanie GDPR

Max Schrems poinformował o wniesieniu oficjalnych skarg do austriackiego organu zajmującego się ochroną danych osobowych na łamanie przez Amazon, Apple, Perform Group (DAZN), Flimmit, Netflix, SoundCloud, Spotify i Google (Youtube) przepisów europejskiego Ogólnego Rozporządzenia o Ochronie Danych (GDPR). GDPR? Sprawdzam… Kierowana przez Maxa organizacja noyb przetestowała jak platformy streamingowe realizują prawo podmiotu do informacji o zbieranych danych osobowych. Jak widać z powyższej tabeli, dwóch dostawców usług: DAZN i SoundCloud nie odpowiedziało w ogóle na żądanie udostępnienia danych. Prawie 19 miliardów € kar Wysokości kar w kolumnie Maximum Penalty są to maksymalne możliwe kary szacowane na podstawie 4% obrotu grupy za…

RCE na WhatsApp – $1M, zdalny jailbreak na iOS – $2M

Zerodium – firma, która zajmuje się pozyskiwaniem i odsprzedażą eksploitów przed ich załataniem przez producentów oprogramowania (0day) podniosła nagrody za podatności. Pełny cennik został opublikowany na stronie programu pozyskiwania eksploitów oraz ogłoszony na Twitterze. Wysokość nagród świadczy o zapotrzebowaniu na metody przełamywania zabezpieczeń oraz odzwierciedla trudność i prawdopodobieństwo znalezienia luki. Przykładowe ceny: Zdalny, trwały jailbreak na iOS (bez potrzeby kliknięcia w złośliwy link) – 2,000,000 USD Zdalny, trwały jailbreak na iOS (za pomocą jednego kliknięcia) – 1,500,000 USD Zdalne wykonanie kodu (RCE) w WhatsApp, iMessage, przez wiadomości SMS/MMS – 1,000,000 USD Zdalne uruchomienie kodu (RCE) bez potrzeby kliknięcia w złośliwy…