Már az USB eszközökről is támadhatnak a hackerek

Mint korábban is írtuk, biztonsági szakértők az USB eszközök durva sebezhetőségére bukkantak, az eszközöket (például billentyűzet, egér, pendrive) vezérlő firmware viszonylag egyszerű módosításával káros kódot lehet a számítógépbe juttatni.

Az eset azért került ismét az érdeklődés középpontjába, mert jelenleg már a sebezehtőség pontos leírása és a forráskódok is nyilvánosságra kerültek, több az interneten található videó is foglalkozik a sérülékenység kihasználásával.

A káros kód oly módon képes megbújni például egy USB kulcson, hogy lehetetlen annak jelenlétét felismerni, ha egy fertőzött eszközön tárolt összes adatot eltávolítjuk, akkor sem szabadultunk meg a malwaretől. A sérülékenység kezelésére gyakorlatilag lehetetlen javítást közzétenni, a hibát csak a szabvány kijavításával lehetne orvosolni.

A “BadUSB” sebezhetőség bár a jelenlegi információk alapján egy gyártó termékeinél jelentkezett, azonban egy fertőzött eszköz az összes azzal összekötött USB-s készüléket képes lehet továbbfertőzni. A sérülékenység azért is veszélyes, mivel annak kihasználásával a támadók egy billentyűzet esetén például azt gépelhetnek a számítógépbe, amit akarnak.

Linkek:

Súlyos biztonsági rést fedeztek fel az USB eszközökön

http://www.businessinsider.com/hackers-infect-phison-usb-sticks-with-badusb-2014-10

http://www.wired.com/2014/10/code-published-for-unfixable-usb-attack/

http://www.hwsw.hu/hirek/52955/usb-biztonsag-sebezhetoseg-firmware-malware.html


Legfrissebb sérülékenységek
CVE-2025-14733 – WatchGuard Firebox Out of Bounds Write sérülékenység
CVE-2023-52163 – Digiever DS-2105 Pro Missing Authorization sérülékenység
CVE-2025-14847 – MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency sérülékenység
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
Tovább a sérülékenységekhez »