Уязвимости в ScrutisWeb могут использоваться для удаленного взлома банкоматов - «Новости» » Интернет технологии
sitename
Китайцы построили самую мощную в мире центрифугу, чтобы «сжимать» время и пространство - «Новости сети»
Китайцы построили самую мощную в мире центрифугу, чтобы «сжимать» время и пространство - «Новости сети»
Asus представила геймерские смартфоны ROG Phone 9 и 9 Pro — Snapdragon 8 Elite, разъём для наушников и цена от $1000 - «Новости сети»
Asus представила геймерские смартфоны ROG Phone 9 и 9 Pro — Snapdragon 8 Elite, разъём для наушников и цена от $1000 - «Новости сети»
Microsoft представила Windows 365 Link — компьютер, на который нельзя установить ни одной программы - «Новости сети»
Microsoft представила Windows 365 Link — компьютер, на который нельзя установить ни одной программы - «Новости сети»
Вредоносные коммиты с бэкдорами обнаружили на GitHub - «Новости»
Вредоносные коммиты с бэкдорами обнаружили на GitHub - «Новости»
Критический баг в плагине для WordPress угрожает 4 млн сайтов - «Новости»
Критический баг в плагине для WordPress угрожает 4 млн сайтов - «Новости»
Данные всех россиян уже утекли в даркнет, заявил глава «Ростелекома» - «Новости сети»
Данные всех россиян уже утекли в даркнет, заявил глава «Ростелекома» - «Новости сети»
Самым популярным паролем в 2024 году остается «123456» - «Новости»
Самым популярным паролем в 2024 году остается «123456» - «Новости»
Ботнет эксплуатирует 0-day уязвимость в устройствах GeoVision - «Новости»
Ботнет эксплуатирует 0-day уязвимость в устройствах GeoVision - «Новости»
Компанию T-Mobile взломали во время недавней атаки на телекомы - «Новости»
Компанию T-Mobile взломали во время недавней атаки на телекомы - «Новости»
«Что-то мне как-то не по себе»: игроков насторожил 4K-геймплей S.T.A.L.K.E.R. 2: Heart of Chornobyl от Nvidia - «Новости сети»
«Что-то мне как-то не по себе»: игроков насторожил 4K-геймплей S.T.A.L.K.E.R. 2: Heart of Chornobyl от Nvidia - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Уязвимости в ScrutisWeb могут использоваться для удаленного взлома банкоматов - «Новости»

Исследователи предупредили о нескольких уязвимостях, обнаруженных в ПО для мониторинга банкоматов ScrutisWeb, разработанном французской компанией Iagona. Эти проблемы могут использоваться для удаленного взлома.


Уязвимости были обнаружены участниками red team компании Synack, и производитель устранил их в июле 2023 года с выпуском ScrutisWeb версии 2.1.38.


ScrutisWeb позволяет организациям осуществлять мониторинг парка банковских или устройств для розничной торговли прямо через браузер, что дает возможность оперативно реагировать на возникающие проблемы. ScrutisWeb позволяет контролировать аппаратное обеспечение, перезагружать или выключать девайс, отправлять и получать файлы, удаленно модифицировать данные. Стоит отметить, что в «парк банкоматов» могут входить и депозитные устройства для чеков, а также платежные терминалы.


Исследователи обнаружили в ScrutisWeb четыре уязвимости: CVE-2023-33871, CVE-2023-38257, CVE-2023-35763 и CVE-2023-35189. Эти проблемы связаны с обходом авторизации, обходом каталога (path traversal), жестко закодированным криптографическим ключом, а также с загрузкой произвольных файлов. Уязвимостями могут воспользоваться удаленные злоумышленники без аутентификации.


Баги могут использоваться для получения данных с сервера (настройки, журналы и базы данных), выполнения произвольных команд, а также для получения зашифрованных паролей администратора и их расшифровки с помощью жестко закодированного ключа.


По словам исследователей, в итоге атакующие могут использовать эти проблемы для входа в консоль управления ScrutisWeb от имени администратора и отслеживания работы подключенных к системе банкоматов, получив возможность активировать режим управления устройствами, перезагружать или выключать их, загружать файлы и так далее. Также хакеры могут использовать уязвимость удаленного выполнения команд, чтобы скрыть следы своей деятельности, удалив соответствующие файлы.


«Требуется дополнительное исследование, чтобы определить, может ли кастомное ПО быть загружено в отдельные банкоматы для осуществления эксфильтрации данных банковских карт, перенаправления Swift-переводов или других вредоносных действий. Однако такое дополнительное тестирование не входило в рамки нашего анализа», — отмечают исследователи.


Исследователи предупредили о нескольких уязвимостях, обнаруженных в ПО для мониторинга банкоматов ScrutisWeb, разработанном французской компанией Iagona. Эти проблемы могут использоваться для удаленного взлома. Уязвимости были обнаружены участниками red team компании Synack, и производитель устранил их в июле 2023 года с выпуском ScrutisWeb версии 2.1.38. ScrutisWeb позволяет организациям осуществлять мониторинг парка банковских или устройств для розничной торговли прямо через браузер, что дает возможность оперативно реагировать на возникающие проблемы. ScrutisWeb позволяет контролировать аппаратное обеспечение, перезагружать или выключать девайс, отправлять и получать файлы, удаленно модифицировать данные. Стоит отметить, что в «парк банкоматов» могут входить и депозитные устройства для чеков, а также платежные терминалы. Исследователи обнаружили в ScrutisWeb четыре уязвимости: CVE-2023-33871, CVE-2023-38257, CVE-2023-35763 и CVE-2023-35189. Эти проблемы связаны с обходом авторизации, обходом каталога (path traversal), жестко закодированным криптографическим ключом, а также с загрузкой произвольных файлов. Уязвимостями могут воспользоваться удаленные злоумышленники без аутентификации. Баги могут использоваться для получения данных с сервера (настройки, журналы и базы данных), выполнения произвольных команд, а также для получения зашифрованных паролей администратора и их расшифровки с помощью жестко закодированного ключа. По словам исследователей, в итоге атакующие могут использовать эти проблемы для входа в консоль управления ScrutisWeb от имени администратора и отслеживания работы подключенных к системе банкоматов, получив возможность активировать режим управления устройствами, перезагружать или выключать их, загружать файлы и так далее. Также хакеры могут использовать уязвимость удаленного выполнения команд, чтобы скрыть следы своей деятельности, удалив соответствующие файлы. «Требуется дополнительное исследование, чтобы определить, может ли кастомное ПО быть загружено в отдельные банкоматы для осуществления эксфильтрации данных банковских карт, перенаправления Swift-переводов или других вредоносных действий. Однако такое дополнительное тестирование не входило в рамки нашего анализа», — отмечают исследователи.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: