Сетевые хранилища QNAP подвержены новой Linux-уязвимости Dirty Pipe

Сетевые хранилища QNAP подвержены новой Linux-уязвимости Dirty Pipe

Тайваньский производитель сетевых хранилищ (NAS) QNAP предупредил своих пользователей о том, что несколько его продуктов потенциально содержат серьезную уязвимость в Linux, известную как Dirty Pipe, сообщает SecurityLab.

Уязвимость повышения привилегий Dirty Pipe (CVE-2022-0847) в версиях ядра Linux от 5.8 до Linux 5.16.11, 5.15.25, и 5.10.102 была обнаружена на прошлой неделе. Проблема позволяет локальному пользователю без привилегий получить права суперпользователя.

Уязвимость была исправлена во всех последних версиях ядра. На данный момент нет никаких свидетельств ее эксплуатации хакерами в реальных атаках. Тем не менее, тот факт, что уязвимость присутствует в каждом Linux-устройстве, включая новые смартфоны под управлением Android 12, вызывает беспокойство.

Проблема затрагивает все сетевые хранилища QNAP на базе архитектуры x86 и некоторые устройства на базе ARM с операционными системами QTS 5.0.x и QuTS hero h5.0.x.

Уязвимость позволяет непривилегированному пользователю получить права администратора и внедрять в уязвимые NAS произвольный код. Как сообщает QNAP, никаких способов обхода уязвимости в настоящее время не существует, и единственный способ обезопасить устройства от ее эксплуатации – установить последние обновления, как только они станут доступны.

В настоящее время QNAP тщательно изучает уязвимость и готовит исправления.

похожие материалы

Стрелочка
Стрелочка
В МИФИ разработана архитектура нейросети, устойчивая к «отравлениям»
В МИФИ разработана архитектура нейросети, устойчивая к «отравлениям»

Исследователи из НИЯУ МИФИ разработали инновационную архитектуру нейросети MambaShield, способную сохранять высокую точность работы даже в условиях целенаправленных кибератак на обучающие выборки.

Лихой рейс: новая группа хакеров Geo Likho нацелилась на российскую авиационную индустрию и судоходные компании
Лихой рейс: новая группа хакеров Geo Likho нацелилась на российскую авиационную индустрию и судоходные компании

«Лаборатория Касперского» выявила новую хакерскую группу — Geo Likho: по данным портала киберразведки Kaspersky Threat Intelligence Portal, злоумышленники совершают сложные целевые атаки на российские организации из различных сфер ради кибершпионажа.

NGate сменил маску: троянизированное NFC-приложение крадет PIN и уводит данные карты на устройство атакующего
NGate сменил маску: троянизированное NFC-приложение крадет PIN и уводит данные карты на устройство атакующего

Исследователи обнаружили новую версию Android-малвари NGate, которая теперь маскируется не под банковский троян, а под модифицированное легитимное NFC-приложение HandyPay.

Билайн задействует квантовую механику в защите клиентских сетей
Билайн задействует квантовую механику в защите клиентских сетей

ПАО «ВымпелКом» и ОАО «РЖД» совместно с разработчиком высокотехнологичных средств защиты информации, компанией «ИнфоТеКС», провели успешные пилотные испытания технологии квантового распределения ключей для организации высокозащищенной корпоративной сети.