Исследователи опубликовали рабочий эксплойт для уязвимости в AnyDesk Linux 8.0.2. Ошибка позволяет атакующему выполнить код с правами root ещё до того, как пользователь подтвердит подключение. Разработчики закрыли дыру в версии 8.0.3, но без публичного бюллетеня и без CVE.
Что это за уязвимость
Речь идёт о проблеме в программе удалённого доступа AnyDesk для Linux. Она затрагивает версию 8.0.2 и связана с переполнением буфера в куче — классической ошибкой памяти, которая часто заканчивается падением сервиса или выполнением чужого кода.
Публичный эксплойт получил название AnyPwn. Исследователи выложили его 8 октября, а сама ошибка всплыла ещё в июне: тогда AnyDesk выпустила 8.0.3 и назвала исправление лишь «ошибкой, которая могла привести к сбою».
Как это работает технически
Уязвимость живёт в протоколе сеанса. Программа берёт размер входящего пакета, добавляет к нему 16 байт заголовка и считает результат в 32-битной арифметике без проверки переполнения.
Если атакующий подставляет длину вроде 0xFFFFFFF0, сложение с 0x10 обнуляет результат. В итоге allocator выделяет крошечный буфер, а объект сохраняет исходный большой размер. Дальше даже один лишний байт выходит за границу памяти и портит соседние структуры.
Исследователи показали цепочку, которая после такого повреждения памяти запускает произвольную команду с правами root. Эксплойт у них работает не всегда: всё зависит от раскладки кучи, поэтому иногда служба просто падает.
Почему это опасно
Опасность здесь не только в самом факте RCE. Проблема срабатывает до авторизации, то есть атакующему не нужен доступ к учётной записи жертвы или её подтверждение подключения.
Ещё один риск — масштабирование атаки внутри корпоративной сети. Если на компьютере сотрудника запущен уязвимый клиент удалённого доступа, злоумышленник получает точку входа с высокими привилегиями. Это уже не просто сбой программы, а потенциальный захват системы.
На фоне таких историй особенно заметно, насколько важно держать в порядке не только рабочие станции, но и базовую цифровую гигиену: обновления, пароли, контроль прав и проверку софта, который работает с удалённым доступом.
Кого это касается
По данным исследователей, публичный эксплойт надёжно бьёт по AnyDesk Linux 8.0.2 и работает только через прямое TCP-подключение на порт 7070. Разработчики отдельно заявляли, что Windows и macOS эта ошибка не затрагивает.
В то же время исследователи считают, что уязвимый код может открываться и через relay-серверы, если прямое соединение недоступно. Полностью подтвердить цепочку атаки через relays они не смогли, но вопрос остаётся открытым.
Если в компании используют AnyDesk на Linux, особенно старую сборку 8.0.2, это уже повод проверить инвентаризацию. Для домашних пользователей риск тоже реален, если программа стоит на рабочем ноутбуке или домашнем сервере, который администрируют удалённо.
Что делать прямо сейчас
Обновление — главный шаг. AnyDesk уже выпустила 8.0.3, а актуальная версия на момент публикации — 8.1.0. Если обновиться сразу не получается, разработчики и исследователи советуют хотя бы ограничить доступ к TCP-порту 7070.
Для удалённых сотрудников и фрилансеров полезно держать рабочий набор безопасности в одной логике: менеджер паролей, двухфакторная аутентификация и надёжное подключение для работы вне офиса. Это не лечит уязвимость само по себе, но снижает общий риск вокруг рабочих учёток и трафика.
Практический чек-лист
- Проверить, стоит ли на Linux AnyDesk 8.0.2 или более старая сборка.
- Обновить AnyDesk до 8.0.3 или новее.
- Ограничить доступ к TCP-порту 7070 на рабочих машинах и в корпоративной сети.
- Проверить, не запущен ли клиент удалённого доступа на системах с повышенными правами.
- Убедиться, что у сотрудников включена двухфакторная аутентификация для рабочих учётных записей.
- Разобрать, где в компании ещё используют старые версии ПО с удалённым доступом.
- Сверить настройки с разбором атак на утечки и веб-системы, если нужен ориентир по типовым ошибкам в инфраструктуре.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.