На главную

Исследователь нашёл девять уязвимостей в CryptoPro Secure Disk для банкоматов

2 мин
Исследователь нашёл девять уязвимостей в CryptoPro Secure Disk для банкоматов

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователь Мэтт Бёрч представил девять уязвимостей в CryptoPro Secure Disk на конференциях Black Hat и Defcon в Лас-Вегасе. Уязвимости позволяли обойти проверку целостности и получить полный доступ к зашифрованным устройствам. CryptWare выпустила исправления в версиях 7.7.2 и 7.7.3, а Diebold Nixdorf устранила две связанные ошибки в декабре.

Ключевые факты

  • Мэтт Бёрч представил девять уязвимостей в CryptoPro Secure Disk на конференциях Black Hat и Defcon в Лас-Вегасе.
  • Уязвимости позволяли обойти проверку целостности CryptoPro и получить полный доступ к зашифрованным устройствам.
  • CryptWare исправила девять ошибок в версиях CryptoPro 7.7.2 в начале ноября и 7.7.3 в начале декабря.
  • Diebold Nixdorf заявила, что только две уязвимости относятся к её Vynamic Security Hard Disk Encryption, и выпустила исправления в декабре.
  • CryptoPro Secure Disk используется в банкоматах, в том числе в составе Vynamic Security Suite от Diebold Nixdorf, а также продаётся для других встраиваемых устройств и систем на Windows.

Раскрытие уязвимостей

Мэтт Бёрч представил результаты исследования девяти уязвимостей в CryptoPro Secure Disk на конференциях Black Hat и Defcon в Лас-Вегасе. Уязвимости могли быть использованы для обхода проверки целостности CryptoPro и получения полного доступа к зашифрованным устройствам. CryptoPro Secure Disk производится немецкой компанией CryptWare и предназначена для производителей банкоматов. Программное обеспечение используется в некоторых банкоматах, в том числе в составе Vynamic Security Suite от Diebold Nixdorf. CryptoPro также продаётся как решение безопасности для других производителей встраиваемых устройств и организаций, использующих Microsoft Windows.

Реакция вендоров

Управляющий директор CryptWare Уве Зааме сообщил, что компания исправила девять ошибок в два этапа: версия 7.7.2 вышла в начале ноября, а 7.7.3 — в начале декабря. Бёрч отметил, что компания действовала оперативно и сотрудничала на протяжении всего процесса раскрытия, и он подтвердил, что патчи действительно устраняют найденные уязвимости. Представитель Diebold Nixdorf Майкл Якобсен заявил, что только две из девяти уязвимостей относятся к Vynamic Security Hard Disk Encryption компании. Якобсен сообщил, что Diebold Nixdorf выпустила исправления для этих двух ошибок в декабре, но сами по себе они не могли быть использованы для компрометации банкомата Diebold Nixdorf.

Последствия для цепочки поставок

Бёрч сказал, что банкоматы привели его к этой теме, но он считает, что влияние этих находок может быть ещё выше за пределами банкоматов. Он отметил, что с точки зрения банкоматов и финансовой сети существует много уровней и ограниченная техническая экспертиза, поэтому ошибки могут оставаться незамеченными или неисправленными. Проблема цепочки поставок программного обеспечения заключается во всех этапах применения исправлений в реальном мире — в банкоматах, встраиваемых устройствах и корпоративной безопасности.

1 источник

Время · отставание