A népszerű Grandstream GXP1600 sorozatú VoIP-telefonokon súlyos biztonsági rés tette lehetővé, hogy távoli támadók gyakorlatilag bármilyen hitelesítés nélkül átvegyék az eszközök felett az irányítást, és titokban belehallgassanak a beszélgetésekbe. Ezek a készülékek világszerte megtalálhatók irodákban, iskolákban, szállodákban és internetszolgáltatók ügyfeleinél is.
Nem hagyható figyelmen kívül, hogy a kritikus, 9,3-as súlyosságú sérülékenység (CVE-2026-2329) a hat legnépszerűbb modellt érinti: GXP1610, GXP1615, GXP1620, GXP1625, GXP1628, GXP1630 – amennyiben a firmware verziója régebbi, mint 1.0.7.81. Az ilyen készülékeknél akkor is kihasználható a hiba, ha nincsenek közvetlenül kitéve az internet felől, elég egy, ugyanarra a hálózatra csatlakoztatott fertőzött eszköz.
Egyszerű hibából lett súlyos kiszolgáltatottság
A problémát egy webes API hibás működése okozza: az eszköz alapértelmezett beállítás mellett bárki számára hozzáférhető /cgi-bin/api.values.get szolgáltatása figyelmen kívül hagyja a beszúrt paraméterek hosszát. Emiatt egy túl hosszú bevitt adat beküldésével a támadók felülírhatnak memóriaterületeket, és ezzel teljes irányítást szerezhetnek az eszközök felett.
Titkosított adatok, lehallgatás, jelszólopás
Egy ilyen támadás során tetszőleges parancsok futtathatók, jelszavak és fiókadatok szerezhetők meg, sőt akár kémkedés is megvalósítható a hívások átirányításával egy rosszindulatú SIP-proxy felé. Bár a támadás sikeréhez többszörös null bájt beszúrás volt szükséges, a támadók ezt is sikeresen megoldották több, kettősponttal elválasztott paraméter megadásával.
Frissítés: minden perc számít
A sérülékenységet januárban jelezték a gyártónak, végül február 3-án jelent meg a hibajavítás. Ezenfelül a tesztelők Metasploit-modult is készítettek a sebezhetőség ellenőrzésére. A veszélyeztetett eszközök tulajdonosainak érdemes mielőbb telepíteniük a biztonsági frissítést.
2025, adrienne, www.bleepingcomputer.com alapján
Legfrissebb posztok
csütörtök 09:11
Fizetős iOS appok és játékok, amik ingyenesek a mai napon...
szerda 19:13
🚫 A cégek általában úgy gondolják, hogy a hivatalos adatfeldolgozási szerződésük (DPA) garantálja, hogy partnereik megfelelően kezelik az ügyfeleik adatait...
szerda 19:01
💉 A legújabb kutatások szerint a széles körben vizsgált, öregedésgátlónak tartott gyógyszerkombináció komoly agykárosodást idézhet elő...
szerda 18:57
🕵 A Római Birodalom közel négyszáz évig uralta Britanniát, mégis a legfrissebb ősi DNS-kutatások szerint szinte alig hagytak genetikai nyomokat maguk után az ott élőkben...
szerda 18:46
🎉 Nvidia legfrissebb, kifejezetten MI-következtetésre fejlesztett grafikus kártyája, a Rubin CPX idén már biztosan nem jelenik meg – és meglepő módon ennek örülhetnek a PC-s játékosok...
szerda 18:35
A Discord hamarosan bevezethet egy forradalmi újdonságot, amelynek segítségével a felhasználók a hívásokban részt vevőket térben is elhelyezhetik maguk körül...
szerda 18:23
Az időskori makuladegeneráció (AMD) világszerte emberek millióinak életét nehezíti meg, különösen a 80 év felettiek körében...
szerda 17:58
🚀 Felmerül a kérdés, mitől lett Tajvan a mesterséges intelligencia világközpontja, és miért hajt végre ott az Nvidia soha nem látott ütemben beruházásokat...
szerda 17:35
😡 A Google mostanra szinte mindenkinél lecserélte a korábbi Fitbit alkalmazást a vadonatúj Google Healthre Androidon és iOS-en is...
szerda 17:23
📈 Mélységi hullámvasúton halad a kriptopiac: a Bitcoin az elmúlt 24 órában a 27,2 millió forintos (75 000 USD) támaszszint környékén ingadozott, miután kedden nem sikerült áttörnie a 28,3 millió forintos (78 000 USD) ellenállást...
szerda 16:56
💸 Egy különös jelenet játszódik Oakland egyik raktárában: Alice, a Kalapos és egy hatalmas nyúlfejet viselő férfi ül egy asztalnál egy fekete-fehér kockás padlón...
szerda 16:13
🧃 Például egy 23 éves floridai nő váratlanul élénkvörös, ostorcsapásra emlékeztető kiütéseket tapasztalt a hátán, amelyek két napon át makacsul viszkettek...
szerda 16:01
💰 Az elmúlt hetekben a kriptopiacon ismét megfigyelhető a legnagyobb kriptovaluta háttérbe szorulása – életre kel az a piaci dinamika, amely idén év elején is felerősödött a jelentős piaci esés során...
szerda 15:57
💰 Újabb fontos mérföldkőhöz érkezett a pénzügyi technológiai szektor: a SoFi pénzügyi alkalmazás egy amerikai nagybank támogatásával bevezette saját, dollárhoz kötött stabilcoinját, SoFiUSD néven...
szerda 15:45
Amerikában egy átlagos internethasználó személyes adatai az elmúlt évtizedek során elképesztő vagyont jelentettek a technológiai vállalatoknak...
szerda 15:24
Erre utal többek között az, hogy már jóval az Apollo–11 holdraszállása előtt, amikor még tartottak attól, hogy az első holdkompot elnyeli a Hold poróceánja, a rádiócsillagászat révén sikerült igazolni: a Hold szilárd felszínű, és ezzel megnyílt az űrkutatás aranykora...
szerda 15:02
Az MI radikális átalakulást hoz a munkahelyeken – a vállalatvezetők döntő többsége már most készül a dolgozók elbocsátására a következő néhány évben...
szerda 14:58
A RedMagic 11S Pro szemmel láthatóan a jelenleg egyik leggyorsabb telefon a piacon, különlegesen játékra szabott funkciókkal és kifejezetten erős hardverrel...
szerda 14:44
🚨 Első pillantásra úgy tűnt, hogy a Hodlnaut komoly veszteségek nélkül túlélte a TerraUSD-botrányt, ám a valóság kíméletlenül mást mutatott...
szerda 14:23
A Kraken újabb forradalmi megoldással állt elő a kriptovilágban: bemutatkozik a Bitcoin Vault, amely a hosszú távon gondolkodó bitcoin-tulajdonosoknak kínál a passzív jövedelem lehetőségét anélkül, hogy el kellene adniuk megtakarításaikat, vagy aktívan kezelniük kellene a decentralizált pénzügyi (DeFi) protokollokat...
szerda 14:02
Az Egyesült Királyságban egyre gyorsabban terjed a mesterséges intelligencia alkalmazása a közigazgatásban, ám hiányzik a világos elképzelés arról, hogy mit is akarnak ezzel valójában elérni...
szerda 13:56
💰 Ez a jelenség jól illusztrálja, hogy az utóbbi időben a befektetők látványosan elfordultak a Bitcointól, miközben az arany, az ezüst és a félvezetőipari cégek szárnyaltak...
szerda 13:46
🪙 Mi történik, ha egy bankban az MI nemcsak válaszol, hanem maga is lépéseket tesz?..
szerda 13:35
🚆 Évek óta húzódó internetprobléma oldódhat meg a brit vonatokon. Bár sok járaton már most is van Wi‑Fi, az utasok többsége tapasztalta, hogy ritkán működik jól – főként a ritkábban lakott térségekben...
szerda 13:23
A NASA Fermi gamma-sugár-űrtávcsövének hosszú távú megfigyelése során a kutatóknak végre sikerült megtalálniuk, mi áll a valaha látott legfényesebb csillagrobbanások hátterében...
szerda 13:12
🔐 A decentralizált pénzügyek világa egyre kevésbé tűnik biztonságosnak, miután újabb, brutális támadások rázták meg a szektort...
szerda 13:01
A HTX kriptotőzsde sietve cáfolta a brit külügyminisztérium gyanúsítását, amely szerint segített volna Oroszország pénzügyi infrastruktúrájának fenntartásában, valamint az ukrajnai háborúhoz kapcsolódó források mozgatásában...