Phát hiện nhiều lỗ hổng giúp hacker vô hiệu hóa máy dò kim loại sân bay

www.tuoitre.vn -   28/12/2021 12:00:00 328

Các nhà nghiên cứu vừa phát hiện ra một loạt lỗ hổng bảo mật trong một thành phần mạng của máy dò kim loại Garrett Metal Detectors. Lợi dụng các lỗ hổng này, hacker có thể bỏ qua những yêu cầu xác thực, giả mạo cấu hình máy dò và thậm chí thực thi mã tùy ý trên thiết bị.

Phát hiện nhiều lỗ hổng giúp hacker vô hiệu hóa máy dò kim loại sân bay

"Kẻ tấn công có thể thao túng mô-đun này để theo dõi số liệu thống kê về máy dò kim loại từ xa, chẳng hạn như báo động đã được kích hoạt chưa hoặc có bao nhiêu lượt khách đã đi qua", báo cáo của Cisco Talos tiết lộ. "Hacker cũng có thể thực hiện các thay đổi về cấu hình, chẳng hạn như thay đổi múc độ nhạy của thiết bị, điều này có thể gây ra các nguy cơ bảo mật cho những đơn vị, cơ quan phụ thuộc nhiều vào máy dò kim loại".

Nhà nghiên cứu bảo mật Matt Wiseman của Cisco Talos là người phát hiện và báo cáo các lỗ hổng vào ngày 17/8/2021. Các bản vá lỗi đã được nhà cung cấp tung ra vào ngày 13/12/2021.

Các lỗ hổng nằm trong Garrett iC Module, thứ giúp người điều khiển giao tiếp với các máy dò kim loại dạng cổng đi xuyên qua như Garrett PD 6500i hoặc Garrett MZ 6100 bằng máy tính thông qua mạng có dây hoặc không dây. Nó cho phép người điều khiển thực hiện các thao tác và giám sát thiết bị từ xa trong thời gian thực.

Dưới đây là danh sách các lỗ hổng vừa được công bố:

CVE-2021-21901 (điểm CVSS: 9,8), CVE-2021-21903 (điểm CVSS: 9,8), CVE-2021-21905 và CVE-2021-21906 (điểm CVSS: 8,2) - Lỗ hổng tràn bộ nhớ đệm dựa trên ngăn xếp có thể được kích hoạt bằng cách gửi một gói dữ liệu độc hại đến thiết bị

CVE-2021-21902 (điểm CVSS: 7,5) - Lỗ hổng bỏ qua xác thực xuất phát từ điều kiện hiếm, có thể được kích hoạt bằng cách gửi một chuỗi yêu cầu

CVE-2021-21904 (điểm CVSS: 9,1), CVE-2021-21907 (điểm CVSS: 4,9), CVE-2021-21908 và CVE-2021-21909 (điểm CVSS: 6,5) - Các lỗ hổng truyền tải thư mục có thể bị khai thác bằng cách gửi các lệnh được chế tạo đặc biệt

Khi khai thác thành công các lỗ hổng nói trên trong iC Module CMA phiên bản 5.0, hacker có thể chiếm quyền điều khiển phiên của người dùng đã xác thực, có thể đọc, ghi hoặc xóa các tệp tùy ý trên thiết bị và tệ hơn là dẫn tới thực thi mã từ xa.

Do mức độ nghiêm trọng của các lỗ hổng, các đơn vị sử dụng máy dò kim loại được khuyến cáo cập nhật firmware lên bản mới nhất càng sớm càng tốt.

Theo The HackerNews

TIN CÙNG CHUYÊN MỤC

Hacker lừa người dùng tải Windows 11 giả...

19/05/2022 08:00:00 14
Các miền gian lận giả danh cổng tải xuống Windows 11 của Microsoft đang cố gắng lừa người dùng triển...

Hơn 200 ứng dụng trên Cửa hàng Google Pl...

17/05/2022 08:00:00 11
Hơn 200 ứng dụng Android giả mạo là ứng dụng thể dục, chỉnh sửa ảnh và giải đố đã được phát hiện lây...

Các nhà nghiên cứu khám phá cách hacker ...

16/05/2022 08:00:00 16
Một phân tích bảo mật đầu tiên về chức năng iOS Find My đã xác định được một cách tấn công mới khiến...

Android và Chrome sẽ sớm tạo thẻ ứng dụn...

14/05/2022 08:00:00 16
Google đã tham dự hội nghị nhà phát triển hàng năm của mình để công bố một loạt các cập nhật về quyề...

Hàng nghìn trang web WordPress bị hack c...

13/05/2022 08:00:00 14
Các nhà nghiên cứu an ninh mạng đã tiết lộ một chiến dịch lớn chịu trách nhiệm đưa mã JavaScript độc...

Châu Âu đề xuất quy tắc mới cho các công...

12/05/2022 08:00:00 12
Ủy ban châu Âu hôm thứ Tư đề xuất quy định mới yêu cầu các công ty công nghệ quét tài liệu lạm dụng ...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ