Бели хакери спечелиха 105 000 долара от Sonos One

Няколко недостатъка в сигурността, открити в безжичните високоговорители Sonos One, могат да бъдат използвани за разкриване на информация и отдалечено изпълнение на код, се казва в доклад на Zero Day Initiative (ZDI), публикуван миналата седмица.

Уязвимостите бяха демонстрирани от три различни екипа от Qrious Secure, STAR Labs и DEVCORE на хакерското състезание Pwn2Own, проведено в Торонто в края на миналата година, което им донесе парични награди в размер на 105 000 USD.

Списъкът с четирите недостатъка, които засягат Sonos One Speaker 70.3-35220, е представен по-долу –

  • CVE-2023-27352 и CVE-2023-27355 (CVSS оценки: 8,8) – Неавтентифицирани недостатъци, които позволяват на мрежови атакуващи да изпълняват произволен код на засегнатите инсталации.
  • CVE-2023-27353 и CVE-2023-27354 (CVSS оценка: 6,5) – Неавтентифицирани недостатъци, които позволяват на атакуващите от съседна мрежа да разкрият чувствителна информация в засегнатите инсталации.

Докато CVE-2023-27352 произтича от обработката на команди за заявки за директории SMB, CVE-2023-27355 съществува в MPEG-TS анализатора.

Успешното използване на двата недостатъка може да позволи на нападателя да изпълни произволен код в контекста на root  потребителя.

И двата недостатъка за разкриване на информация могат да бъдат комбинирани поотделно с други недостатъци в системите, за да се постигне изпълнение на код с повишени привилегии.

След отговорното разкриване на 29 декември 2022 г. недостатъците бяха отстранени от Sonos като част от софтуера Sonos S2 и S1, съответно версии 15.1 и 11.7.1. На потребителите се препоръчва да приложат най-новите пачове, за да намалят потенциалните рискове.

Източник: The Hacker News

Подобни публикации

27 септември 2023

Нов ZeroFont фишинг подвежда Outlook да показва...

Хакерите използват нов трик за използване на нулеви шрифтове в имей...
27 септември 2023

Google присвоява нов максимален рейтинг CVE на ...

Google е определила нов CVE ID (CVE-2023-5129) за уязвимостта в сиг...
27 септември 2023

Нова киберпрестъпна група е свързана със 7 фам...

Експерти по киберсигурност разкриха нова група за киберпрестъпления...
27 септември 2023

Microsoft разпространява Passkeys в Windows 11

Днес Microsoft официално въвежда поддръжка на клавишите passskeys в...
27 септември 2023

Излязоха резултатите от оценката на MITRE ATT&a...

Задълбочените, независими тестове са жизненоважен ресурс за анализи...
26 септември 2023

WatchGuard получи най-високото признание

WatchGuard е обявена за лидер в последния доклад на G2 Grid и е отл...
26 септември 2023

WatchGuard с награда за отлични постижения в об...

Имаме удоволствието да споделим, че WatchGuard е обявена за победит...
Бъдете социални
Още по темата
26/09/2023

WatchGuard получи най-висок...

WatchGuard е обявена за лидер в...
26/09/2023

WatchGuard с награда за отл...

Имаме удоволствието да споделим, че WatchGuard...
21/09/2023

Финландските власти демонти...

Финландските правоприлагащи органи обявиха премахването на...
Последно добавени
27/09/2023

Нов ZeroFont фишинг подвежд...

Хакерите използват нов трик за използване...
27/09/2023

Google присвоява нов максим...

Google е определила нов CVE ID...
27/09/2023

Нова киберпрестъпна група е...

Експерти по киберсигурност разкриха нова група...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!