Добавить новость
ru24.net
Досуг
Март
2025
1 2 3 4 5 6 7 8 9 10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

В миллиарде устройств обнаружен бэкдор, он используется в Bluetooth-чипе

0

Чип ESP32, который выпускается китайской компанией Espressif и используется в более чем миллиарде устройств по всему миру, содержит незадокументированный бэкдор. Он позволяет осуществлять несанкционированный доступ к данным, переходить на другие устройства, подключенные к общей сети, и потенциально обеспечивать долгосрочное присутствие на них. Бэкдор обнаружили испанские исследователи безопасности из Tarlogic Security, все подробности были представлены на конференции RootedCON в Мадриде.

ESP32 обеспечивает подключение по Wi-Fi и Bluetooth, он в основном используется в устройствах интернета вещей (IoT). С помощью обнаруженного бэкдора злоумышленники могут осуществлять атаки от имени других лиц, заражать смартфоны, компьютеры, умные гаджеты и даже медицинское оборудование. Компания Tarlogic разработала новый кроссплатформенный драйвер USB Bluetooth, который обеспечивает прямой доступ к оборудованию без использования API-интерфейсов. С его помощью исследователи обнаружили скрытые команды в прошивке ESP32 Bluetooth, которые позволяют осуществлять низкоуровневый контроль над функциями Bluetooth.

Всего было обнаружено 29 недокументированных команд, которые можно использовать для манипуляции памятью (чтение/запись ОЗУ и флэш-памяти), подмены MAC-адреса (выдача себя за другое устройство) и внедрения пакетов LMP/LLCP. Проблеме присвоили номер CVE-2025-27840. Риски, возникающие при использовании этих команд, включают вредоносные реализации на уровне OEM и атаки на цепочку поставок. В результате эксперимента исследователям удалось полностью взять под контроль чипы ESP32 и обеспечить сохранение данных в чипе с помощью команд, позволяющих модифицировать оперативную память и флэш-память. Кроме того, благодаря сохранению уязвимости в чипе, возможно распространение на другие устройства, поскольку ESP32 позволяет выполнять сложные атаки по Bluetooth.




Moscow.media
Частные объявления сегодня





Rss.plus




Спорт в России и мире

Новости спорта


Новости тенниса
Андрей Рублёв

Андрей Рублёв вылетел на старте турнира в Индиан-Уэллсе






У вологодского вице-губернатора и его подельника изъяли 50 млн рублей

«Все хорошо, прекрасная маркиза»: государственные эксперты-экологи одобрили создание большого мусорного полигона за околицей Коряжмы

«Огненный шторм»: зачем американская авиация разбомбила жилые кварталы Токио в 1945 году

В Москве задержанного за хулиганство студента арестовали по делу о госизмене