Сегодня 03 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Колонку Creative превратили в инструмент для взлома ПК — компания уязвимость отрицает и исправлять не будет

Исследователь безопасности Расмус Мурац (Rasmus Moorats) обнаружил две опасные уязвимости в компьютерной колонке Creative Sound Blaster Katana V2X, позволяющие удалённо загружать пользовательскую прошивку через Bluetooth, а затем использовать её в качестве клавиатуры для ввода любых команд в ПК. Компания Creative отказалась признать эту проблему и выпускать исправление не планирует.

 Источник изображений: Rasmus Moorats

Источник изображений: Rasmus Moorats

Исследование описывает две критические уязвимости. Во-первых, интерфейс Bluetooth Low Energy колонки раскрывает весь протокол команд любому ближайшему устройству без аутентификации — команды, требующие подтверждения по USB, проходят совершенно беспрепятственно и без проверки по BLE. Во-вторых, колонка принимает обновления прошивки без криптографической подписи. Защита осуществляется только с помощью контрольной суммы SHA-256, которую легко модифицировать.

В совокупности перечисленные уязвимости позволяют злоумышленнику незаметно загрузить в устройство собственную прошивку по беспроводной сети, без сопряжения или какого-либо вмешательства в устройство. Затем эта прошивка использует тот факт, что Katana V2X является доверенным USB-периферийным устройством на хост-компьютере. Она добавляет признак клавиатуры к существующему дескриптору HID и внедряет произвольные нажатия клавиш после перезагрузки. В демонстрационном примере взломанная версия отображается в терминале.

Bluetooth-модуль динамика не имеет выключателя и остаётся активным даже в спящем режиме, что постоянно оставляет устройство доступным для атаки. Компания Creative была уведомлена об этой уязвимости, но признавать и исправлять проблему отказалась.

По словам Мураца, последняя официальная прошивка по-прежнему уязвима. Исследователь опубликовал эксплойт для Creative Sound Blaster Katana V2X, который не требует физического доступа или сопряжения. Он превращает компьютерную звуковую панель в скрытый инжектор нажатий клавиш, и все это на расстоянии до 15 метров.

На странице исследователя доступен сторонний инструмент защиты, v2x-patcher, который блокирует CTP-over-Bluetooth на уровне прошивки. Такой способ исправления уязвимости, вероятно, приведёт к отказу мобильного приложения Creative.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Достойный наследник Dark Messiah of Might and Magic»: ролевой экшен Fatekeeper порадовал пользователей Steam, но не всех 35 мин.
Цукерберг хочет, чтобы ИИ Meta управлял всем бизнесом пользователей 51 мин.
Meta в европейском суде не смогла избавиться от статуса «привратника» 56 мин.
Колонку Creative превратили в инструмент для взлома ПК — компания уязвимость отрицает и исправлять не будет 58 мин.
Microsoft планирует «вызвать зависимость» пользователей от своего нового ИИ-помощника Scout 2 ч.
Новая игра разработчиков Shovel Knight обеспечила студии светлое будущее — раскрыты продажи Mina the Hollower 2 ч.
Meta, Microsoft, SpaceX и спецслужбы разгромили международную сеть интернет-мошенников 3 ч.
Исследователи создали червя на основе ИИ — он может использовать любую известную компьютерную уязвимость 4 ч.
В один день с Control Resonant выйдет психологический хоррор Silent Hill: Townfall — с туманным островом конца 90-х и видом от первого лица 7 ч.
Meta передумала следить за всеми действиями сотрудников после волны недовольства 7 ч.
Запущен крупнейший в мире частный лазер — он должен приблизить эпоху термояда 34 мин.
Репортаж со стенда MSI на Computex 2026: материнские платы, уникальные видеокарты, СЖО, корпуса и блоки питания 2 ч.
Thermaltake показала CAPO X — огромный корпус за $190 для сборки сразу двух игровых ПК 3 ч.
Microsoft придумала очередной носимый ИИ-гаджет — умный бейдж с камерой 3 ч.
Xiaomi выпустила пауэрбанк на 20 000 мАч со встроенным кабелем USB-C за €19 3 ч.
AMD раскрыла детали EXPO ULL — бесплатный прирост FPS оказался проще, чем ожидалось 3 ч.
Enermax представила свой вариант СЖО, которая обходится без помпы 3 ч.
Инвесторы уверены, что человекоподобные роботы изменят жизнь людей и промышленность за 10 лет 3 ч.
Научное сообщество скептически отнеслось к квантовому процессору Microsoft Majorana 2 4 ч.
ЦОД проекта Fairwater заработал в Висконсине, Microsoft одобрила использование систем NVIDIA Vera Rubin 5 ч.