Архив метки: Xiaomi

Прожектор по ИБ, выпуск №6 (08.10.2023)

Прожектор по ИБ, выпуск №6 (08.10.2023). Записали очередной эпизод. В основном мы говорили про уязвимости прошлой недели.

Мы это:

🔸 Александр Леонов, "Управление уязвимостями и прочее"
🔸 Лев Палей, "Вести из Палей"
🔸 Максим Хараск, "Glob­al Dig­i­tal Space"

00:00 Здороваемся, смотрим статистику по просмотрам предыдущего выпуска
02:18 Саша вышел на работу в Pos­i­tive Tech­nolo­gies и чем же он там будет заниматься
04:50 RCE без аутентификации в почтовом сервере Exim (CVE-2023–42115)
08:16 SSRF/RCE в Torch­Serve (CVE-2023–43654, CVE-2022–1471), Shell­Torch
12:05 В Cis­co Emer­gency Respon­der нашли root-овые учётки с захардкоженными паролями (CVE-2023–20101)
16:44 Новый криптографический протокол аутентификации Open­Pub­key
17:56 EoP или обход аутентификации в Atlass­ian Con­flu­ence (CVE-2023–22515)
23:42 Грядет опасная уязвимость cURL и libcurl (CVE-2023–38545)
27:07 Новая bug boun­ty программа Минцифры
30:32 Система бронирования "Леонардо" вновь подверглась DDOS-атаке из-за рубежа
35:22 Экосистема Xiao­mi вышла из строя по всей России
36:38 Qualys‑ы наресерчили EoP/LPE уязвимость во всех Lin­ux-дистрибах, а конкретно в glibc (CVE-2023–4911)
39:19 XSpider‑у 25 лет. Ровно как и всему современному Vul­ner­a­bil­i­ty Management‑у. Обсуждаем в какую сторону развивается VM.
46:42 Прощание от Mr. X

Про восстановление внезапно отъехавшего Xiaomi Redmi Note 11 (1/2)

Про восстановление внезапно отъехавшего Xiao­mi Red­mi Note 11 (1/2).

И на старуху бывает проруха, как сказала польская красавица Инга Зайонц через месяц после свадьбы с другом моего детства Колей Остен-Бекеном. (с)

Сегодня я проснулся и обнаружил, что мой телефон Xiao­mi Red­mi Note 11 ровно через 11 секунд после разблокировки экрана сваливается в черный экран с крутящимся белым значком загрузки. Через пару минут в таком режиме телефон открывает меню MIUI 5.0 Recov­ery Mode. И так постоянно. Я перепробовал различные варианты загрузки системы (опцией из Recov­ery Mode, по тайм-ауту из Recov­ery Mode, загрузка после полного выключения, после перезагрузки, загрузка в Safe Mode), но ситуация та же — стабильная работа до разблокировки экрана, потом 11 секунд и снова сваливается в черный экран.

Учитывая, что на xda-devel­op­ers есть свежий топик от 5 ноября с описанием ровно такой же проблемы и 7 страницами обсуждения, это массовый сбой, связанный с сервисом com.qualcomm.location.

"We now know the cause of the issue thanks to Red­dit user pxbrz, and a fix (eas­i­er if your phone has USB Debug­ging enabled, if not you'll have to try to enable it as fast as you can before the reboot): One of Qualcomm's process­es for the phone's loca­tion (called com.qualcomm.location) crashed and then reboot­ed itself when it did, but didn't clean up the ram, which made the phone crash by a lack of acces­si­ble mem­o­ry. To fix it, you can use the fol­low­ing com­mands with adb:
adb shell
pm unin­stall ‑k –user 0 com.qualcomm.location
Then it should be fixed (you'll lose loca­tion ser­vices until you update the phone obvi­ous­ly)."

USB debug­ging у меня был выключен. Можно ли включить USB debug­ging за 11 секунд? Я старался и у меня не получилось. Вот что я делал:

Этап 1. Включаем "Devel­op­er options"
1. Разблокируем экран
2. Находим шестеренку с настройками и жмем на неё
3. Жмем на "About Phone"
4. Проворачиваем вниз к "All specs" и заходим
5. Барабаним по MIUI ver­sion пока не получим "You are now a develper"

На это уходит секунд 10, потом отваливаемся в reboot, снова попытка

Этап 2. Включаем "USB debug­ging"
1. Разблокируем экран
2. Находим шестеренку с настройками и жмем на неё
3. Проворачиваем на "Addi­tion­al set­tings" (провернуть до конца, вторая опция сверху) и заходим
4. Проворачиваем на "Devel­op­er options" (провернуть до конца, посередине экрана) и заходим
5. Находим "USB debug­ging" (пролистнуть примерно на второй экран), переводим в ок
6. Проставляем галку в warning‑e "I am aware" и жмем ок …
Ну как жмем, не успеваем нажать, потому что кнопка блокируется warn­ing-ом как раз на 10 секунд. 🤬

Конечно те, кто поставили туда этот ворнинг вряд ли предполагали, что людям может потребоваться включить USB debug­ging очень быстро. Но цензурных слов у меня для них нет.

Здесь я загрустил и пришел к выводу, что придется делать fac­to­ry reset как минимум чтобы включить USB debug­ging. 😔

К счастью, выяснилось, что если за 10 секунд разблокировать экран и аппрувнуть подключение для передачи данных к компьютеру, то все то время пока на черном экране крутится белый значок загрузки есть время (минуты 2 точно) , чтобы забрать файлы с телефона. Так что нужные файлы я забрал, но настройки приложений потерял.

После ресета подключил USB debug­ging и без особых проблем удалил com.qualcomm.location

$ adb shell
spesn:/ $ pm unin­stall ‑k –user 0 com.qualcomm.location
Suc­cess
spesn:/ $

Пока работает. Посмотрим что будет дальше.

Про восстановление внезапно отъехавшего Xiaomi Redmi Note 11 (2/2)

Про восстановление внезапно отъехавшего Xiao­mi Red­mi Note 11 (2/2).

Какие выводы сделал:

1. В сторону Xiao­mi и Qual­com — безусловное фи. Таких массовых сбоев быть не должно, вендор должен это фиксить сам, а не отмалчиваться. Это случилось потому, что китайцы такие китайцы, а с другими вендорами такое произойти не может? Не уверен, но решайте сами.

2. "Devel­op­er options" и "USB debug­ging" с аппрувом на рабочей машине должны быть активированы заранее на всякий случай.

3. Важные файлы должны храниться на sd-карте, тогда их просто будет достать, если телефон окирпичится.

4. Бэкапы? Безусловно это нужно делать каким-то образом.

5. Целиком полагаться на телефон дело такое себе. А если бы на телефоне был электронный билет который нужно было срочно предъявить? А если бы сегодня был не выходной, а надо было активно передвигаться на такси? Есть повод поразмышлять о зависимости от гаджетов и необходимости резервирования.