30 miliona Dell računara potencijalno ranjivo na hakerske napade, zbog greške u mehanizmu ažuriranja firmvera koji je trebalo da pomogne korisnicima

Mehanizmi ažuriranja su mete za hakere, jer se mogu koristiti da distribuiraju zlonamerni softver.

prenosimo
28/06/2021

Mehanizam za lako ažuriranje firmvera Dell računara koji je trebalo da pomogne korisnicima da na lakši način ažuriraju softver ima četiri ranjivosti koje bi hakeri mogli da iskoriste da dobiju pun pristup ciljanim uređajima. Prema dostupnim informacijama, ranjivo je 129 najnovijih modela Dell računara, a prema navodima istraživača, ukupno 30 miliona uređaja potencijalno je izloženo riziku od hakerskih napada.

Ranjivosti se pojavljuju u funkciji pod nazivom BIOSConnect, koja omogućava korisnicima da lako, pa čak i automatski, preuzimaju ažuriranja firmvera. BIOSConnect je deo šire Dell-ove funkcije za ažuriranje i upravljanje operativnim sistemom pod nazivom SupportAssist. Mehanizmi ažuriranja su mete za hakere, jer se mogu koristiti da distribuiraju zlonamerni softver.

Četiri ranjivosti koje su istraživači otkrili u BIOSConnect-u ipak ne dozvoljavaju korisnicima da u isto vreme pošalju zlonamerni softver svim korisnicima, već bi se koristile za pojedinačno ciljanje. Kompromitovanje firmvera uređaja može napadačima dati potpunu kontrolu nad mašinom, jer firmver koordinira hardverom i softverom i radi kao preteča operativnog sistema i aplikacija računara.

Međutim, hakovanje nije moguće bez uporišta u privatnoj mreži žrtvinog uređaja. To znači da hakeri ne mogu da napadaju uređaje preko interneta, ali istraživači naglašavaju da lakoća eksploatacije i nedostatak praćenja ili evidentiranja na nivou firmvera čini ove ranjivosti privlačnim za hakere. Jednom kada napadač ugrozi firmver, verovatno može dugo ostati neotkriven unutar privatne mreže. Kako je nedavno objavio Eclypsium, kompanija koja je otkrila ranjivosti, Dell su obavestili o problemima još 3. marta, a od tada je kompanija izbacila nekoliko zakrpa. Najbezbedniji način da ažurirate vaš Dell računar je za sada da ručno preuzmete ažuriranje sa Dell sajta.

Izvor: Ars Technica

UKRATKO
objavljeno 12:51 · 05. avg
Francuski Dataiku, startap koji pomaže preduzećima da razviju projekte veštačke inteligencije podigao novu investiciju od 400 miliona $
objavljeno 13:00 · 03. avg
NCR Corporation akvizira LibertyX, kompaniju koja je pokrenula jedan od prvih maloprodajnih bankomata za bitkoine
objavljeno 17:23 · 02. avg
Square kupuje australijsku platnu kompaniju Afterpay za 29 milijardi $, najveća akvizicija kompanije
objavljeno 15:32 · 02. avg
EU kaznila Amazon sa 746 miliona €, najveća kazna do sada za kršenje zakona o zaštiti podataka
objavljeno 17:05 · 30. jul
Problematičan berzanski debi popularnog Robinhood-a, kompanija zatvorila dan trgovanja sa padom vrednosti akcija od 8 odsto