Очередные проблемы с безопасностью Huawei. Но она может быть не при чем

Вот какая же хорошая присказка существует — ”никогда не было и вот опять”. Она как ничто другое описывафет ситуацию вокруг китайских компаний. Часто с подобными проблемами сталкиваются и другие производители, но именно китайские грешат этим куда более часто. Вот и сейчас нашлась новая уязвимость из разряда тех, которые принято называть бэкдорами. Она нашлась на уровне железа, которое производит дочерняя компания Huawei — HiSilicon. Эта уязвимость позволяет не просто следить за жертвой, но даже перехватывать управление ее устройством. Вот такая неприятная особенность железа иногда встречается. Но давайте поговорим об этом поподробнее.

Безопасность Huawei

У Huawei очередные проблемы с безопасностью. Но виновата ли она?

Уязвимость Huawei

Суть проблемы заключается в том, что оборудование, отвечающее за обработку видео, содержит несколько критических ошибок безопасности, которые позволяют удаленному неаутентифицированному злоумышленнику запускать произвольный код на этом оборудовании.

В сообщении, опубликованном на этой неделе, Алексей Коженов, ведущий инженер по безопасности продуктов в Salesforce, рассказал более подробно о проблемах с чипсетом hi3520d, созданным HiSilicon — дочерней компании Huawei. Бреши в безопасности присутствуют в программном обеспечении, разработчик которого неизвестен.

Уязвимости существуют в прикладном программном обеспечении, работающем на этих устройствах — сказал Коженов в своем сообщении. — Все уязвимости могут использоваться удаленно и могут привести к раскрытию конфиденциальной информации, отказу в обслуживании и удаленному выполнению кода. Последнее может привести к полному захвату устройства.

К критическим недостаткам относятся: административный интерфейс с паролем бэкдора, root-доступ через telnet и загрузка файла без аутентификации, что позволяет выполнять вредоносный код и внедрять команды. Все это может быть удаленно использовано для захвата уязвимого оборудования. Коженов также отметил уязвимости высокой и средней степени серьезности, а именно — переполнение буфера и способ доступа к видеопотокам RTSP без авторизации.

Многим написанное может ничего не сказать, но достаточно просто знать, что воспользовавшись этим, злоумышленники могут перехватить управление вашим устройством или скачать с него личную информацию

Безопасность

Безопасность превыше всего!

Как Huawei относится к безопасности

Huawei настаивает, что уязвимости не связаны с ее чипами HiSilicon или кодом SDK, который она предоставляет производителям, использующим ее компоненты. Если это правда, то случившиеся является чуть ли не совпадением. Теоретически может быть такое, что устройства, которые подвержены уязвимостям, кроме чипа HiSilicon, получили другое оборудование и программное обеспечение, дырявое, как швейцарский сыр.

В заявлении компании, размещенном в Интернете, представитель Huawei сказал: ”После сообщений СМИ о предполагаемых проблемах безопасности в чипах видеообработки HiSilicon 16 сентября 2020 года компания Huawei начала немедленное расследование. После технического анализа было подтверждено, что ни одна из уязвимостей не была внесена чипами HiSilicon. Huawei выступает за скоординированное раскрытие уязвимостей всеми организациями и отдельными лицами из сферы безопасности. Так можно будет уменьшить влияние на результат расследования”.

Координационный центр CERT CMU сообщил, что уязвимости существуют в различных сетевых службах, работающих на устройствах разных производителей, использующих компоненты HiSilicon. Они являются результатом ошибок программного обеспечения, таких, как недостаточная проверка ввода и жестко заданные учетные данные.

Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так.

Какие уязвимы для взломщиков

Коженов говорит, что он проанализировал декодеры от URayTech, J-Tech Digital и Pro Video Instruments и обнаружил, что их устройства уязвимы с точки зрения некоторых или всех обнаруженных недостатков. Он также определил несколько других поставщиков, предлагающих продукты, основанные на том же чипсете, и полагает, что они тоже могут иметь указанные выше недостатки безопасности. Среди них оборудование от Network Technologies Incorporated, Oupree, MINE Technology. Blankom, ISEEVY, Orivison, WorldKast / procoder и Digicast.

Как я начал терять веру в Huawei и что будет с компанией дальше

Такое положение дел не может радовать компанию, которая и так находится в сложной ситуации. Пока ее бизнес по производству телефонов рушится на части, Huawei старается сберечь хоть что-то. Такие скандалы и обнаруженные уязвимости явно не способствуют этому.

Как будут развиваться события дальше, покажет время, но на данном этапе предложение расследования от Huawei выглядит самым правильным решением для нее. Она первая из тех, кто заинтересован в установлении истины.

Теги
Лонгриды для вас
YouTube
Почему YouTube просит подтвердить возраст

Не так давно YouTube начал настойчиво спрашивать у пользователей сколько им лет. Точнее, подобные вопросы задавались уже много лет назад, но изначально это было чем-то формальным и только в последние полгода отказ подтвердить свой возраст стал основанием для блокировки учетной записи. Интересно, что сталкиваются с этим пользователи из разных стран мира вне зависимости от многих других факторов. Это может показаться немного странным решением для сервиса, но на самом деле за таким поведением стоит одна конкретная история. Сейчас разберемся, что это за история и что вообще делать, если вам приходит такое уведомление.

Читать далее
Privacy Dashboard
Как узнать, какие приложения используют камеру, микрофон и геолокацию

Несмотря на то что Android вроде бы никогда не был лидером по части безопасности, Google планомерно расширяет его защитные функции. Чего только стоит одна система привилегий, которая позволяет пользователям самим определять, что разрешить делать приложению, а что – нет. Другое дело, что большинство из нас вообще не обращает внимание, на что соглашаются. В результате приложения получают доступ к тем данным, к которым им по большому счёту доступ предоставлять бы явно не следовало. В Android 12 компания Google решит эту проблему. А что делать остальным?

Читать далее
Какие телефоны чаще продают, чем выбрасывают

Обычно жизненный цикл любого телефона заканчивается его сменой на новый. Тут возможны некоторые варианты, так как кто-то продает свое устройство, кто-то отдает родственникам, а кто-то просто складирует до лучших времен или просто на память. Есть и редкие категории пользователей, которые пользуются системой трейд-ина или просто выкидывают свой гаджет. Именно эти различия в поведении и отношении к старой технике очень интересно проследить. Особенно, в свете небольшого исследования, проведенного нашими западными коллегами, которое показывает, пользователи каких устройств как с ними поступают. Оказывается, фанаты Apple ведут себя не так, как любители Android.

Читать далее
Новый комментарий