Сегодня 14 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Колонку Creative превратили в инструмент для взлома ПК — компания уязвимость отрицает и исправлять не будет

Исследователь безопасности Расмус Мурац (Rasmus Moorats) обнаружил две опасные уязвимости в компьютерной колонке Creative Sound Blaster Katana V2X, позволяющие удалённо загружать пользовательскую прошивку через Bluetooth, а затем использовать её в качестве клавиатуры для ввода любых команд в ПК. Компания Creative отказалась признать эту проблему и выпускать исправление не планирует.

 Источник изображений: Rasmus Moorats

Источник изображений: Rasmus Moorats

Исследование описывает две критические уязвимости. Во-первых, интерфейс Bluetooth Low Energy колонки раскрывает весь протокол команд любому ближайшему устройству без аутентификации — команды, требующие подтверждения по USB, проходят совершенно беспрепятственно и без проверки по BLE. Во-вторых, колонка принимает обновления прошивки без криптографической подписи. Защита осуществляется только с помощью контрольной суммы SHA-256, которую легко модифицировать.

В совокупности перечисленные уязвимости позволяют злоумышленнику незаметно загрузить в устройство собственную прошивку по беспроводной сети, без сопряжения или какого-либо вмешательства в устройство. Затем эта прошивка использует тот факт, что Katana V2X является доверенным USB-периферийным устройством на хост-компьютере. Она добавляет признак клавиатуры к существующему дескриптору HID и внедряет произвольные нажатия клавиш после перезагрузки. В демонстрационном примере взломанная версия отображается в терминале.

Bluetooth-модуль динамика не имеет выключателя и остаётся активным даже в спящем режиме, что постоянно оставляет устройство доступным для атаки. Компания Creative была уведомлена об этой уязвимости, но признавать и исправлять проблему отказалась.

По словам Мураца, последняя официальная прошивка по-прежнему уязвима. Исследователь опубликовал эксплойт для Creative Sound Blaster Katana V2X, который не требует физического доступа или сопряжения. Он превращает компьютерную звуковую панель в скрытый инжектор нажатий клавиш, и все это на расстоянии до 15 метров.

На странице исследователя доступен сторонний инструмент защиты, v2x-patcher, который блокирует CTP-over-Bluetooth на уровне прошивки. Такой способ исправления уязвимости, вероятно, приведёт к отказу мобильного приложения Creative.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Fatekeeper — наконец-то Dark Messiah 2? Предварительный обзор 14 ч.
Новая статья: Gamesblender № 780: RE Veronica, Stellar Blade 2, Gears of War: E-Day, Senua — главные анонсы июня 14 ч.
Вышло приложение ASCILINE Engine для трансляции «неблокируемого» ASCII-видео 21 ч.
ИИ-стартап Mistral AI ведёт переговоры о привлечении €3 млрд при оценке в €20 млрд 21 ч.
Авторитетное консалтинговое агентство KPMG опубликовало доклад об ИИ — и в нём нашли ИИ-галлюцинации 22 ч.
Google начала развёртывать поисковых ИИ-агентов — но пока лишь для платных пользователей 24 ч.
Водители Tesla научились обманывать автопилот игрушечной головой — чтобы листать соцсети за рулём 13-06 11:18
Генпрокуроры нескольких штатов США запустили проверку в отношении OpenAI 13-06 11:12
Anthropic отключила передовые ИИ-модели Mythos 5 и Fable 5 для всех пользователей по требованию США 13-06 08:19
Новая статья: Gothic Remake — в новом теле старый дух. Рецензия 13-06 00:03
General Motors (GM) занялась разработкой натрий-ионных аккумуляторов для ЦОД 56 мин.
Великобритания потратит $1 млрд на ИИ-суперкомпьютер с британскими чипами 2 ч.
В Австралии запущен суперкомпьютер MAVERIC на базе NVIDIA GB200 NVL72 2 ч.
Индийский производитель деталей для iPhone оказался под угрозой закрытия из-за загрязнения окружающей среды 3 ч.
AMD утверждает, что ноутбук на базе Ryzen 5 220 лучше подходит для игр, чем Apple MacBook Neo 7 ч.
Удостоверяющий центр GlobalSign начал отзыв EV-сертификатов у российских компаний, находящихся под санкциями 12 ч.
Nvidia подняла рекомендованную цену RTX Pro 6000 Blackwell до $13 250 — рост на 55 % за год 19 ч.
We will VROC you: Graid Technology продолжит активное развитие купленной у Intel технологии RAID 19 ч.
Почти как в «Дюне»: в Техасе создали куртку для сбора воды из окружающего воздуха 21 ч.
Компактный ИИ-компьютер AMD Ryzen AI Halo на Windows 11 поступил в продажу за $4000 22 ч.