Очередные проблемы с безопасностью Huawei. Но она может быть не при чем

Вот какая же хорошая присказка существует — ”никогда не было и вот опять”. Она как ничто другое описывафет ситуацию вокруг китайских компаний. Часто с подобными проблемами сталкиваются и другие производители, но именно китайские грешат этим куда более часто. Вот и сейчас нашлась новая уязвимость из разряда тех, которые принято называть бэкдорами. Она нашлась на уровне железа, которое производит дочерняя компания Huawei — HiSilicon. Эта уязвимость позволяет не просто следить за жертвой, но даже перехватывать управление ее устройством. Вот такая неприятная особенность железа иногда встречается. Но давайте поговорим об этом поподробнее.

Очередные проблемы с безопасностью Huawei. Но она может быть не при чем. У Huawei очередные проблемы с безопасностью. Но виновата ли она? Фото.

У Huawei очередные проблемы с безопасностью. Но виновата ли она?

Уязвимость Huawei

Суть проблемы заключается в том, что оборудование, отвечающее за обработку видео, содержит несколько критических ошибок безопасности, которые позволяют удаленному неаутентифицированному злоумышленнику запускать произвольный код на этом оборудовании.

В сообщении, опубликованном на этой неделе, Алексей Коженов, ведущий инженер по безопасности продуктов в Salesforce, рассказал более подробно о проблемах с чипсетом hi3520d, созданным HiSilicon — дочерней компании Huawei. Бреши в безопасности присутствуют в программном обеспечении, разработчик которого неизвестен.

Уязвимости существуют в прикладном программном обеспечении, работающем на этих устройствах — сказал Коженов в своем сообщении. — Все уязвимости могут использоваться удаленно и могут привести к раскрытию конфиденциальной информации, отказу в обслуживании и удаленному выполнению кода. Последнее может привести к полному захвату устройства.

К критическим недостаткам относятся: административный интерфейс с паролем бэкдора, root-доступ через telnet и загрузка файла без аутентификации, что позволяет выполнять вредоносный код и внедрять команды. Все это может быть удаленно использовано для захвата уязвимого оборудования. Коженов также отметил уязвимости высокой и средней степени серьезности, а именно — переполнение буфера и способ доступа к видеопотокам RTSP без авторизации.

Многим написанное может ничего не сказать, но достаточно просто знать, что воспользовавшись этим, злоумышленники могут перехватить управление вашим устройством или скачать с него личную информацию

Уязвимость Huawei. Безопасность превыше всего! Фото.

Безопасность превыше всего!

Как Huawei относится к безопасности

Huawei настаивает, что уязвимости не связаны с ее чипами HiSilicon или кодом SDK, который она предоставляет производителям, использующим ее компоненты. Если это правда, то случившиеся является чуть ли не совпадением. Теоретически может быть такое, что устройства, которые подвержены уязвимостям, кроме чипа HiSilicon, получили другое оборудование и программное обеспечение, дырявое, как швейцарский сыр.

В заявлении компании, размещенном в Интернете, представитель Huawei сказал: ”После сообщений СМИ о предполагаемых проблемах безопасности в чипах видеообработки HiSilicon 16 сентября 2020 года компания Huawei начала немедленное расследование. После технического анализа было подтверждено, что ни одна из уязвимостей не была внесена чипами HiSilicon. Huawei выступает за скоординированное раскрытие уязвимостей всеми организациями и отдельными лицами из сферы безопасности. Так можно будет уменьшить влияние на результат расследования”.

Координационный центр CERT CMU сообщил, что уязвимости существуют в различных сетевых службах, работающих на устройствах разных производителей, использующих компоненты HiSilicon. Они являются результатом ошибок программного обеспечения, таких, как недостаточная проверка ввода и жестко заданные учетные данные.

Как Huawei относится к безопасности. Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так. Фото.

Мы думаем, что риску подвержены только смартфоны и компьютеры, но это не так.

Какие уязвимы для взломщиков

Коженов говорит, что он проанализировал декодеры от URayTech, J-Tech Digital и Pro Video Instruments и обнаружил, что их устройства уязвимы с точки зрения некоторых или всех обнаруженных недостатков. Он также определил несколько других поставщиков, предлагающих продукты, основанные на том же чипсете, и полагает, что они тоже могут иметь указанные выше недостатки безопасности. Среди них оборудование от Network Technologies Incorporated, Oupree, MINE Technology. Blankom, ISEEVY, Orivison, WorldKast / procoder и Digicast.

Как я начал терять веру в Huawei и что будет с компанией дальше

Такое положение дел не может радовать компанию, которая и так находится в сложной ситуации. Пока ее бизнес по производству телефонов рушится на части, Huawei старается сберечь хоть что-то. Такие скандалы и обнаруженные уязвимости явно не способствуют этому.

Как будут развиваться события дальше, покажет время, но на данном этапе предложение расследования от Huawei выглядит самым правильным решением для нее. Она первая из тех, кто заинтересован в установлении истины.

Теги
Лонгриды для вас
Какими часами можно заменить Apple Watch. Рассказываю на примере HUAWEI Watch 5

HUAWEI Watch 5 в титановом корпусе — это флагман среди умных часов, сочетающий передовые технологии, премиальные материалы и стильный дизайн. Всё это рекламные заголовки, но каковы эти часы на самом деле? От себя могу сказать, что модель ориентирована на пользователей, которые любят классические часы, но хотят, чтобы они были более функциональными. Среди бонусов, которые получает покупатель, можно выделить новые сенсоры, расположенные не на задней стенке (хотя так они тоже есть), а на боковой грани. А вот остальное давайте обсудим более подробно.

Читать далее
Портит ли глаза залипание в смартфоне: правда, о которой стоит знать каждому

Вот уже несколько лет телефон стал для нас центром вселенной: он сопровождает нас от утра до ночи, и чаще всего мы даже не замечаем, как много часов проводим в интернете или играх, вглядываясь в небольшой экран. Сам по себе смартфон не опасен, но сочетание длительного использования и неправильных привычек создает такую нагрузку, которая может привести к серьезным проблемам. И именно глаза оказываются первыми под ударом.

Читать далее
Huawei запускает режим инвалидной коляски для умных часов

Китайский технологический гигант Huawei представляет инновационное решение в области носимых устройств — специальный режим для пользователей инвалидных колясок. Это решение интегрирует доступные технологии в спортивные и сберегающие здоровье функции умных часов, открывая новые возможности для миллионов людей по всему миру. Это уже не первый шаг в это сторону, но в данном случае оно является наиболее полным и направленным на конкретную категорию пользователей.

Читать далее
Новости партнеров