Adatlopást tehet lehetővé a Lenovo adattárolóinak hibája

​A Lenovo egyes NAS-adattárolóinak esetében egy biztonsági résre derült fény.
 

A Vertical Structure és a WhiteHat Security biztonsági kutatói egy veszélyes sérülékenységre hívták fel a figyelmet azután, hogy alaposan szemügyre vették a Lenovo egyes adattároló eszközeit. Jelen esetben a még mindig viszonylag széles körben használt Iomega/LenovoEMC berendezésekről van szó.
 
A szakemberek arra jöttek rá, hogy egy API-n keresztül egy támadó lekérdezheti az adattárolókon lévő fájlok listáját, és azokhoz hozzáférést is szerezhet.
 
"A szóban forgó API teljes mértékben elérhető és használható mindenféle authentikáció nélkül. Lehetőséget ad fájllistázásra és fájlok letöltésére távolról, meglehetősen triviális módszerekkel" - nyilatkozta Simon Whittaker, a Vertical Structure igazgatója.
 
A biztonsági szakértők a felfedezésükről értesítették a Lenovot, amely egy biztonsági közleményben ismerte el a sebezhetőség létezését. Egyúttal közölte, hogy mely eszközök érintettek, és hogy azok esetében a legutóbbi firmware verziókra történő frissítéssel megszüntethetők a biztonsági rés kockázatai. Az érintett termékek:
 
px12-350r, ix12-300r, version 4.0.24.34808:
HMNHD (Home Media Network Hard Drive) Cloud Edition
StorCenter ix2-200, Cloud Edition
StorCenter ix4-200d, Cloud Edition
StorCenter ix4-200d
StorCenter ix4-200r
 
A kockázatokat fokozza, hogy az eddigi vizsgálatok alapján lehetőség nyílhat a sérülékenység automatizált kihasználására. A Shodan kereső több mint ötezer ilyen védtelen készüléket tart nyilván, amelyek az internet felől a szóban forgó biztonsági résen keresztül is támadhatók.
 
A Lenovo az érintett adattárolók mielőbbi frissítését javasolta. Emellett azt tanácsolta, hogy frissítés hiányában célszerű leválasztani az internetről ezeket az eszközöket, és csak megbízható - belső - hálózatból elérhetővé tenni azokat.
 
  1. 4

    A WordPress File Upload bővítményét két biztonsági hiba veszélyezteti.

  2. 5

    A Fortinet egy kritikus veszélyességű, nulladik napi hibát javított.

  3. 4

    A Mozilla elérhetővé tette a Firefox legújabb verziót, amelyek biztonsági javításokat is tartalmaznak.

  4. 3

    A Thunderbird frissítésével több biztonsági rés is befoltozhatóvá vált.

  5. 4

    A Junos OS három hibajavítással bővült.

  6. 3

    Öt biztonsági hibajavítás kiadásával indította az évet a Palo Alto Networks.

  7. 4

    A SonicWall biztonsági javításokat adott ki a SonicOS-hez.

  8. 3

    A SeaMonkey fejlesztői két biztonság hibát javítottak.

  9. 4

    A Google három tucat biztonsági hibáról számolt be az Android kapcsán.

  10. 3

    A Google Chromecast egy biztonsági hibát tartalmaz.

Partnerhírek
​Ki vigyáz az adataidra, ha te nem?

Találkoztál már az online térben adathalászokkal? Estél már áldozatául vírusoknak, hackereknek? Ismered az online veszélyeket és védekezel is ellenük?

Új funkciókat kaptak az ESET otthoni védelmi szofverei

​Az ESET HOME Security legújabb verziója új és továbbfejlesztett funkciókkal véd a személyazonosságlopás, az adathalászat és más fenyegetések ellen.

hirdetés
Közösség