Очередные проблемы с безопасностью Huawei. Но она может быть не при чем

Вот какая же хорошая присказка существует — ”никогда не было и вот опять”. Она как ничто другое описывафет ситуацию вокруг китайских компаний. Часто с подобными проблемами сталкиваются и другие производители, но именно китайские грешат этим куда более часто. Вот и сейчас нашлась новая уязвимость из разряда тех, которые принято называть бэкдорами. Она нашлась на уровне железа, которое производит дочерняя компания Huawei — HiSilicon. Эта уязвимость позволяет не просто следить за жертвой, но даже перехватывать управление ее устройством. Вот такая неприятная особенность железа иногда встречается. Но давайте поговорим об этом поподробнее.

Очередные проблемы с безопасностью Huawei. Но она может быть не при чем. У Huawei очередные проблемы с безопасностью. Но виновата ли она? Фото.

У Huawei очередные проблемы с безопасностью. Но виновата ли она?

Уязвимость Huawei

Суть проблемы заключается в том, что оборудование, отвечающее за обработку видео, содержит несколько критических ошибок безопасности, которые позволяют удаленному неаутентифицированному злоумышленнику запускать произвольный код на этом оборудовании.

В сообщении, опубликованном на этой неделе, Алексей Коженов, ведущий инженер по безопасности продуктов в Salesforce, рассказал более подробно о проблемах с чипсетом hi3520d, созданным HiSilicon — дочерней компании Huawei. Бреши в безопасности присутствуют в программном обеспечении, разработчик которого неизвестен.

Уязвимости существуют в прикладном программном обеспечении, работающем на этих устройствах — сказал Коженов в своем сообщении. — Все уязвимости могут использоваться удаленно и могут привести к раскрытию конфиденциальной информации, отказу в обслуживании и удаленному выполнению кода. Последнее может привести к полному захвату устройства.

К критическим недостаткам относятся: административный интерфейс с паролем бэкдора, root-доступ через telnet и загрузка файла без аутентификации, что позволяет выполнять вредоносный код и внедрять команды. Все это может быть удаленно использовано для захвата уязвимого оборудования. Коженов также отметил уязвимости высокой и средней степени серьезности, а именно — переполнение буфера и способ доступа к видеопотокам RTSP без авторизации.

Многим написанное может ничего не сказать, но достаточно просто знать, что воспользовавшись этим, злоумышленники могут перехватить управление вашим устройством или скачать с него личную информацию

Уязвимость Huawei. Безопасность превыше всего! Фото.

Безопасность превыше всего!

Как Huawei относится к безопасности

Huawei настаивает, что уязвимости не связаны с ее чипами HiSilicon или кодом SDK, который она предоставляет производителям, использующим ее компоненты. Если это правда, то случившиеся является чуть ли не совпадением. Теоретически может быть такое, что устройства, которые подвержены уязвимостям, кроме чипа HiSilicon, получили другое оборудование и программное обеспечение, дырявое, как швейцарский сыр.

В заявлении компании, размещенном в Интернете, представитель Huawei сказал: ”После сообщений СМИ о предполагаемых проблемах безопасности в чипах видеообработки HiSilicon 16 сентября 2020 года компания Huawei начала немедленное расследование. После технического анализа было подтверждено, что ни одна из уязвимостей не была внесена чипами HiSilicon. Huawei выступает за скоординированное раскрытие уязвимостей всеми организациями и отдельными лицами из сферы безопасности. Так можно будет уменьшить влияние на результат расследования”.

Координационный центр CERT CMU сообщил, что уязвимости существуют в различных сетевых службах, работающих на устройствах разных производителей, использующих компоненты HiSilicon. Они являются результатом ошибок программного обеспечения, таких, как недостаточная проверка ввода и жестко заданные учетные данные.

Как Huawei относится к безопасности. Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так. Фото.

Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так.

Какие уязвимы для взломщиков

Коженов говорит, что он проанализировал декодеры от URayTech, J-Tech Digital и Pro Video Instruments и обнаружил, что их устройства уязвимы с точки зрения некоторых или всех обнаруженных недостатков. Он также определил несколько других поставщиков, предлагающих продукты, основанные на том же чипсете, и полагает, что они тоже могут иметь указанные выше недостатки безопасности. Среди них оборудование от Network Technologies Incorporated, Oupree, MINE Technology. Blankom, ISEEVY, Orivison, WorldKast / procoder и Digicast.

Как я начал терять веру в Huawei и что будет с компанией дальше

Такое положение дел не может радовать компанию, которая и так находится в сложной ситуации. Пока ее бизнес по производству телефонов рушится на части, Huawei старается сберечь хоть что-то. Такие скандалы и обнаруженные уязвимости явно не способствуют этому.

Как будут развиваться события дальше, покажет время, но на данном этапе предложение расследования от Huawei выглядит самым правильным решением для нее. Она первая из тех, кто заинтересован в установлении истины.

Теги
Лонгриды для вас
Google Pixel 10 напоминает пользователям про защитные стекла. Но зачем

Google вводит новый этап в процесс настройки смартфонов Pixel 10, направленный на обеспечение совместимости защитных стекол с встроенным сканером отпечатков пальцев. Теперь пользователям предлагается сканировать QR-код на упаковке защитного аксессуара для проверки его сертификации. Если вы купите плохое стекло, смартфон скажет вам, что так делать не надо и предложит выбрать другой вариант. Неужели проблема стоит так остро?

Читать далее
Какими часами можно заменить Apple Watch. Рассказываю на примере HUAWEI Watch 5

HUAWEI Watch 5 в титановом корпусе — это флагман среди умных часов, сочетающий передовые технологии, премиальные материалы и стильный дизайн. Всё это рекламные заголовки, но каковы эти часы на самом деле? От себя могу сказать, что модель ориентирована на пользователей, которые любят классические часы, но хотят, чтобы они были более функциональными. Среди бонусов, которые получает покупатель, можно выделить новые сенсоры, расположенные не на задней стенке (хотя так они тоже есть), а на боковой грани. А вот остальное давайте обсудим более подробно.

Читать далее
Самые лютые вирусы теперь есть и в Google Play. Вредоносное ПО атакует все подряд — от смартфонов до телевизоров

Многие думают, что официальные магазины приложений вроде Google Play - это надёжные источники софта, где точно не столкнешься с вредоносным ПО. В конце концов, там же усиленная защита Google Play Protect? Увы, она не всегда помогает, поэтому пользователю нужно быть начеку. И свежие данные от экспертов по безопасности наглядно подтверждают, что многие этим пренебрегают.

Читать далее
Новости партнеров