Сегодня 08 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Колонку Creative превратили в инструмент для взлома ПК — компания уязвимость отрицает и исправлять не будет

Исследователь безопасности Расмус Мурац (Rasmus Moorats) обнаружил две опасные уязвимости в компьютерной колонке Creative Sound Blaster Katana V2X, позволяющие удалённо загружать пользовательскую прошивку через Bluetooth, а затем использовать её в качестве клавиатуры для ввода любых команд в ПК. Компания Creative отказалась признать эту проблему и выпускать исправление не планирует.

 Источник изображений: Rasmus Moorats

Источник изображений: Rasmus Moorats

Исследование описывает две критические уязвимости. Во-первых, интерфейс Bluetooth Low Energy колонки раскрывает весь протокол команд любому ближайшему устройству без аутентификации — команды, требующие подтверждения по USB, проходят совершенно беспрепятственно и без проверки по BLE. Во-вторых, колонка принимает обновления прошивки без криптографической подписи. Защита осуществляется только с помощью контрольной суммы SHA-256, которую легко модифицировать.

В совокупности перечисленные уязвимости позволяют злоумышленнику незаметно загрузить в устройство собственную прошивку по беспроводной сети, без сопряжения или какого-либо вмешательства в устройство. Затем эта прошивка использует тот факт, что Katana V2X является доверенным USB-периферийным устройством на хост-компьютере. Она добавляет признак клавиатуры к существующему дескриптору HID и внедряет произвольные нажатия клавиш после перезагрузки. В демонстрационном примере взломанная версия отображается в терминале.

Bluetooth-модуль динамика не имеет выключателя и остаётся активным даже в спящем режиме, что постоянно оставляет устройство доступным для атаки. Компания Creative была уведомлена об этой уязвимости, но признавать и исправлять проблему отказалась.

По словам Мураца, последняя официальная прошивка по-прежнему уязвима. Исследователь опубликовал эксплойт для Creative Sound Blaster Katana V2X, который не требует физического доступа или сопряжения. Он превращает компьютерную звуковую панель в скрытый инжектор нажатий клавиш, и все это на расстоянии до 15 метров.

На странице исследователя доступен сторонний инструмент защиты, v2x-patcher, который блокирует CTP-over-Bluetooth на уровне прошивки. Такой способ исправления уязвимости, вероятно, приведёт к отказу мобильного приложения Creative.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Симулятор выживания Valheim взял курс на выход из раннего доступа — дата релиза уже известна 47 мин.
Дата выхода, демо в Steam и Венсан Кассель в роли Наполеона: авторы ролевого боевика Valor Mortis в духе Dark Souls и BioShock разразились новостями 2 ч.
«Новая BioShock выглядит отлично»: анонсирован сюжетный шутер Magicians: The Devil’s Deal, в котором сценическая магия стала реальной 3 ч.
ИИ-техподдержка Meta повелась на манипуляции хакеров и помогла украсть более 20 тыс. аккаунтов Instagram 3 ч.
Легендарный стелс-экшен Thief спустя 28 лет после релиза получит ремастер от Nightdive — первый трейлер и детали Thief: The Dark Project Remastered 3 ч.
В Yandex Cloud произошёл сбой в расчёте начислений 5 ч.
Сюжетная ролевая игра Vampire: The Masquerade — Eternal Whispers в духе Disco Elysium отправит раскрывать жуткие заговоры и тайны прошлого 5 ч.
Следующая часть Hellblade получила короткое название Senua — это полноценный приключенческий экшен 16 ч.
Владельцы PS5 останутся без Clockwork Revolution — стимпанковая RPG от создателей Wasteland оказалась новым эксклюзивом Xbox 17 ч.
Постапокалиптический шутер Metro 2039 выйдет в феврале 2027 года — новый геймплейный трейлер 18 ч.
Репортаж со стенда PCCooler на Computex 2026: кулеры для самых мощных процессоров, модульный ПК и шаг к серверному охлаждению 2 ч.
Alphacool показала жидкостный кулер для Xbox и другие новинки на выставке Computex 2026 2 ч.
Репортаж со стенда Ocypus на Computex 2026: корпусные дисплеи, СЖО с обдувом VRM, кулеры с дисплеями и новые корпуса 2 ч.
Nvidia признали самой подготовленной к будущему компанией — Microsoft и Alphabet остались позади 2 ч.
Новая статья: Обзор HUAWEI MatePad SE 11" (2026): тонкий металлический планшет с раритетной начинкой 3 ч.
FSP показала блок питания Cannon на 3300 Вт, способный питать сразу шесть RTX 5090 3 ч.
Репортаж со стенда TeamGroup на Computex 2026: модули на 128 Гбайт, деревянная память и SSD с дистанционным самоуничтожением 3 ч.
Apple вот-вот представит новый Mac Studio на процессоре M5 Ultra с новой упаковкой 4 ч.
Репортаж со стенда Zalman на Computex 2026: «гоночные» кулеры, корпуса с экранами и блок питания на 3000 Вт 4 ч.
NASA показало комбинезон LCVG от Prada с вентиляцией и жидкостным охлаждением для лунной миссии Artemis IV 4 ч.