Очередные проблемы с безопасностью Huawei. Но она может быть не при чем

Вот какая же хорошая присказка существует — ”никогда не было и вот опять”. Она как ничто другое описывафет ситуацию вокруг китайских компаний. Часто с подобными проблемами сталкиваются и другие производители, но именно китайские грешат этим куда более часто. Вот и сейчас нашлась новая уязвимость из разряда тех, которые принято называть бэкдорами. Она нашлась на уровне железа, которое производит дочерняя компания Huawei — HiSilicon. Эта уязвимость позволяет не просто следить за жертвой, но даже перехватывать управление ее устройством. Вот такая неприятная особенность железа иногда встречается. Но давайте поговорим об этом поподробнее.

Очередные проблемы с безопасностью Huawei. Но она может быть не при чем. У Huawei очередные проблемы с безопасностью. Но виновата ли она? Фото.

У Huawei очередные проблемы с безопасностью. Но виновата ли она?

Уязвимость Huawei

Суть проблемы заключается в том, что оборудование, отвечающее за обработку видео, содержит несколько критических ошибок безопасности, которые позволяют удаленному неаутентифицированному злоумышленнику запускать произвольный код на этом оборудовании.

В сообщении, опубликованном на этой неделе, Алексей Коженов, ведущий инженер по безопасности продуктов в Salesforce, рассказал более подробно о проблемах с чипсетом hi3520d, созданным HiSilicon — дочерней компании Huawei. Бреши в безопасности присутствуют в программном обеспечении, разработчик которого неизвестен.

Уязвимости существуют в прикладном программном обеспечении, работающем на этих устройствах — сказал Коженов в своем сообщении. — Все уязвимости могут использоваться удаленно и могут привести к раскрытию конфиденциальной информации, отказу в обслуживании и удаленному выполнению кода. Последнее может привести к полному захвату устройства.

К критическим недостаткам относятся: административный интерфейс с паролем бэкдора, root-доступ через telnet и загрузка файла без аутентификации, что позволяет выполнять вредоносный код и внедрять команды. Все это может быть удаленно использовано для захвата уязвимого оборудования. Коженов также отметил уязвимости высокой и средней степени серьезности, а именно — переполнение буфера и способ доступа к видеопотокам RTSP без авторизации.

Многим написанное может ничего не сказать, но достаточно просто знать, что воспользовавшись этим, злоумышленники могут перехватить управление вашим устройством или скачать с него личную информацию

Уязвимость Huawei. Безопасность превыше всего! Фото.

Безопасность превыше всего!

Как Huawei относится к безопасности

Huawei настаивает, что уязвимости не связаны с ее чипами HiSilicon или кодом SDK, который она предоставляет производителям, использующим ее компоненты. Если это правда, то случившиеся является чуть ли не совпадением. Теоретически может быть такое, что устройства, которые подвержены уязвимостям, кроме чипа HiSilicon, получили другое оборудование и программное обеспечение, дырявое, как швейцарский сыр.

В заявлении компании, размещенном в Интернете, представитель Huawei сказал: ”После сообщений СМИ о предполагаемых проблемах безопасности в чипах видеообработки HiSilicon 16 сентября 2020 года компания Huawei начала немедленное расследование. После технического анализа было подтверждено, что ни одна из уязвимостей не была внесена чипами HiSilicon. Huawei выступает за скоординированное раскрытие уязвимостей всеми организациями и отдельными лицами из сферы безопасности. Так можно будет уменьшить влияние на результат расследования”.

Координационный центр CERT CMU сообщил, что уязвимости существуют в различных сетевых службах, работающих на устройствах разных производителей, использующих компоненты HiSilicon. Они являются результатом ошибок программного обеспечения, таких, как недостаточная проверка ввода и жестко заданные учетные данные.

Как Huawei относится к безопасности. Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так. Фото.

Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так.

Какие уязвимы для взломщиков

Коженов говорит, что он проанализировал декодеры от URayTech, J-Tech Digital и Pro Video Instruments и обнаружил, что их устройства уязвимы с точки зрения некоторых или всех обнаруженных недостатков. Он также определил несколько других поставщиков, предлагающих продукты, основанные на том же чипсете, и полагает, что они тоже могут иметь указанные выше недостатки безопасности. Среди них оборудование от Network Technologies Incorporated, Oupree, MINE Technology. Blankom, ISEEVY, Orivison, WorldKast / procoder и Digicast.

Как я начал терять веру в Huawei и что будет с компанией дальше

Такое положение дел не может радовать компанию, которая и так находится в сложной ситуации. Пока ее бизнес по производству телефонов рушится на части, Huawei старается сберечь хоть что-то. Такие скандалы и обнаруженные уязвимости явно не способствуют этому.

Как будут развиваться события дальше, покажет время, но на данном этапе предложение расследования от Huawei выглядит самым правильным решением для нее. Она первая из тех, кто заинтересован в установлении истины.

Теги
Лонгриды для вас
Как узнать, кто звонит в WhatsApp на Android, и отключить спам-вызовы

Спам и мошенничество являются неотъемлемой частью жизни. Нам постоянно звонят с целью навязать ненужные услуги или, что еще хуже, украсть деньги или персональные данные. Если раньше такие входящие поступали посредством обычной телефонии, то теперь злоумышленники все чаще используют мессенджеры. Спам-звонков в Ватсапе стали нормой, а разработчики приложения не делают ничего, чтобы хоть как-то обезопасить пользователей. Да, после недавнего обновления появилась возможность заглушать звонки с незнакомых номеров, но это все равно не то, чего бы нам хотелось.

Читать далее
Телефон с самой хорошей камерой — опыт использования Huawei P60 Pro

Рынок флагманских смартфонов сейчас сильно перенасыщен. Но компании, которые регулярно выпускают обновления своих линеек продолжают выпускать новинки в этом очень конкурентном сегменте. Одним из них является Huawei P60 Pro, который появился в России около полутора месяцев назад и сразу проявил себя с очень хорошей стороны. Я пользуюсь им примерно с этого же времени и у меня уже накопился список того, что в нем можно похвалить, а что наоборот покритиковать. Этим мы сейчас и будем заниматься.

Читать далее
Google начинает удалять аккаунты пользователей Android. Рассказываем, как спасти свой

При первом включении почти каждого смартфона нас просят создать аккаунт Google. Это учетная запись, позволяющая пользоваться сервисами компании, которые играют важнейшую роль на Android. Без собственного профиля мы не сможем синхронизировать данные и скачивать приложения через Play Маркет. Только представьте, что будет, если вы потеряете к нему доступ, например, забыв пароль.

Читать далее