<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=425143&amp;view=findpost&amp;p=3857689</guid>
        <pubDate>Fri, 14 Jan 2022 14:01:00 +0000</pubDate>
        <title>Уязвимость в устройствах IDEMIA могла использоваться для открытия дверей и турникетов</title>
        <link>https://forum.sources.ru/index.php?showtopic=425143&amp;view=findpost&amp;p=3857689</link>
        <description><![CDATA[RSS_Bot: <span class='tag-size' data-value='14' style='font-size:14pt;'>Уязвимость в устройствах IDEMIA могла использоваться для открытия дверей и турникетов</span><br>
<br>
<em class='tag-i'>Проблема касается биометрических считывателей IDEMIA, предназначенных для организации контроля доступа, в которых были доступны привилегированные команды по протоколу управления</em><br>
<br>
Критическую уязвимость VU-2021-004, получившую оценку 9,1 по шкале CVSS v3, обнаружили эксперты Positive Technologies <strong class='tag-b'>Наталья Тляпова</strong>, <strong class='tag-b'>Сергей Федонин</strong>, <strong class='tag-b'>Владимир Кононович</strong> и <strong class='tag-b'>Вячеслав Москвин</strong>. Устройства, в которых обнаружена ошибка, применяются в крупнейших финансовых учреждениях мира, университетах, организациях здравоохранения, на объектах критически важной инфраструктуры. Принудительное использование TLS для протокола управления позволит устранить риск обхода биометрической идентификации.<br>
<br>
«Уязвимость выявлена в нескольких линейках биометрических считывателей для СКУД IDEMIA, оснащенных как сканерами отпечатков пальцев, так и комбинированными устройствами, анализирующими отпечатки и рисунки вен пальцев. Атакующий потенциально может проникнуть на охраняемую территорию или заблокировать работу систем контроля доступа», — сказал руководитель отдела безопасности промышленных систем управления Positive Technologies <strong class='tag-b'>Владимир Назаров</strong>.<br>
<br>
Злоумышленник, действующий удаленно, может без аутентификации использовать следующие команды: команду trigger_relay для открытия двери или турникета, если терминал непосредственно управляет ими или команду terminal_reboot, чтобы вызвать отказ в обслуживании.<br>
<br>
Для устранения уязвимости пользователи должны активировать и корректно настроить протокол TLS согласно разделу 7 Рекомендаций по безопасной установке компании IDEMIA. В одной из будущих версий прошивки IDEMIA сделает активацию TLS обязательной по умолчанию.<br>
<br>
Уязвимости подвержены следующие устройства: MorphoWave Compact MD; MorphoWave Compact MDPI; MorphoWave Compact MDPI-M; VisionPass MD; VisionPass MDPI; VisionPass MDPI-M; SIGMA Lite (все варианты); SIGMA Lite+ (все варианты); SIGMA Wide (все варианты); SIGMA Extreme; MA VP MD.<br>
<br>
В июле 2021 г. IDEMIA исправила три уязвимости, обнаруженные экспертами Positive Technologies.<br>
<br>
Адрес новости:<br>
https://safe.cnews.ru/news/line/2022-01-14_uyazvimost_v_ustrojstvah<br>
<br>
]]></description>
        <author>RSS_Bot</author>
        <category>Новости: Безопасность</category>
      </item>
	
      </channel>
      </rss>
	