Няколко недостатъка в сигурността, открити в безжичните високоговорители Sonos One, могат да бъдат използвани за разкриване на информация и отдалечено изпълнение на код, се казва в доклад на Zero Day Initiative (ZDI), публикуван миналата седмица.

Уязвимостите бяха демонстрирани от три различни екипа от Qrious Secure, STAR Labs и DEVCORE на хакерското състезание Pwn2Own, проведено в Торонто в края на миналата година, което им донесе парични награди в размер на 105 000 USD.

Списъкът с четирите недостатъка, които засягат Sonos One Speaker 70.3-35220, е представен по-долу –

  • CVE-2023-27352 и CVE-2023-27355 (CVSS оценки: 8,8) – Неавтентифицирани недостатъци, които позволяват на мрежови атакуващи да изпълняват произволен код на засегнатите инсталации.
  • CVE-2023-27353 и CVE-2023-27354 (CVSS оценка: 6,5) – Неавтентифицирани недостатъци, които позволяват на атакуващите от съседна мрежа да разкрият чувствителна информация в засегнатите инсталации.

Докато CVE-2023-27352 произтича от обработката на команди за заявки за директории SMB, CVE-2023-27355 съществува в MPEG-TS анализатора.

Успешното използване на двата недостатъка може да позволи на нападателя да изпълни произволен код в контекста на root  потребителя.

И двата недостатъка за разкриване на информация могат да бъдат комбинирани поотделно с други недостатъци в системите, за да се постигне изпълнение на код с повишени привилегии.

След отговорното разкриване на 29 декември 2022 г. недостатъците бяха отстранени от Sonos като част от софтуера Sonos S2 и S1, съответно версии 15.1 и 11.7.1. На потребителите се препоръчва да приложат най-новите пачове, за да намалят потенциалните рискове.

Източник: The Hacker News

Подобни публикации

23 януари 2025

Кибератаките влизат в топ 10 на рисковете за бъ...

Според Барометъра на риска на Алианц бизнесът в България определя к...
23 януари 2025

Тръмп помилва създателя на пазара на наркотици ...

Едва на втория ден от встъпването си в длъжност президентът Тръмп п...
23 януари 2025

Тръмп отменя правилата на Байдън за развитието ...

Президентът Доналд Тръмп отмени заповедта на бившия президент Джо Б...
22 януари 2025

Продуктите за сграден контрол на ABB са засегна...

Изследовател твърди, че е открил над 1000 уязвимости в продукти, пр...
22 януари 2025

Над 380 000 долара са изплатени през първия ден...

Инициативата Zero Day Initiative (ZDI) на Trend Micro обяви резулта...
22 януари 2025

Бомбени заплахи в училища от цяла България

Десетки училища в цялата страна получихабомбени заплахи.. По първон...
22 януари 2025

Хиперволуметричните DDoS атаки зачестяват

Най-голямата до момента разпределена атака за отказ на услуга (DDoS...
22 януари 2025

Тръмп уволнява Съвета за киберсигурност

В писмо, изпратено днес, изпълняващият длъжността секретар на Минис...
22 януари 2025

Ботнетът Murdoc, вариант на Mirai, експлоатира ...

Изследователи в областта на киберсигурността предупредиха за нова ш...
Бъдете социални
Още по темата
22/01/2025

13 000 рутера MikroTik от ц...

Глобална мрежа от около 13 000...
21/01/2025

2025: Управление на повърхн...

Бизнес трансформацията предефинира управлението на повърхността...
20/01/2025

HPE разследва твърдения за ...

HPE започна разследване, след като известен...
Последно добавени
23/01/2025

Кибератаките влизат в топ 1...

Според Барометъра на риска на Алианц...
23/01/2025

Тръмп помилва създателя на ...

Едва на втория ден от встъпването...
23/01/2025

Тръмп отменя правилата на Б...

Президентът Доналд Тръмп отмени заповедта на...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!