PAX S-серия POS-терминалы

Продукт
Разработчики: PAX Technology
Дата последнего релиза: 2021/09/10
Технологии: Офисная техника,  Системы автоматизации торговли

2021: Устранение трех уязвимостей

Компания PAX Technology устранила три уязвимости в мобильных POS-терминалах PAX S920 и PAX D210, обнаруженные экспертом Positive Technologies Артемом Ивачевым. Об этом PT сообщила 10 сентября 2021 года. Эти устройства используются для приема платежей в ресторанах, гостиницах, транспорте и в других сферах по всему миру.

«
Уязвимость CVE-2020-28892 (с оценкой 2.5 по шкале CVSS 3.1) в PAX S920 могла применяться атакующими в цепочке других уязвимостей в качестве финальной точки, — рассказал Артем Ивачев. — Ошибка была связана с переполнением буфера стека в pedd service (Stack buffer overflow in pedd service). Она помогала поднять привилегии и получить доступ к хранилищу ключей и защищенной памяти устройства. При наличии возможности выполнения кода от произвольного пользователя в системе она позволяла запустить код с правами суперпользователя (root).
»

Вторая уязвимость в PAX S920 (CVE-2020-28891 с оценкой 3,9 по шкале CVSS 3.1) относится к типу обхода проверки подписи (Signature verification bypass). Она могла помочь атакующему, если у него была возможность загружать и запускать исполняемые файлы. С помощью данной ошибки можно было обойти проверку целостности при запуске динамически слинкованных исполняемых файлов.

Третья уязвимость была обнаружена в POS-терминале PAX D210 (CVE-2020-29044 с оценкой 6,2 по шкале CVSS 3.1). Имея физический доступ к устройству, через USB можно было получить возможность исполнения кода с привилегиями ядра операционной системы. Ошибка позволяла извлечь всю секретную информацию из терминала, а также загрузить в ядро ОС руткит.

«
Цепочки этих и некоторых других уязвимостей давали возможность перехватывать данные карт пользователей (Track 2, PIN), а также позволяли отправлять произвольные данные в процессинг банка-эквайера (для этого были нужны ключи шифрования, которые можно было извлечь из терминала), — объяснил Артем Ивачев.
»

Компания PAX Technology выпустила обновления программного обеспечения, устраняющие эти уязвимости.



Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  1С-Архитектор бизнеса (1АБ Мастер) (251)
  Первый Бит (201)
  1С-Рарус (179)
  ФИТ (FIT) (149)
  Астор (91)
  Другие (1308)

  Клеверенс (Cleverence) (14)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (10)
  StockM Consulting (СтокМ.ру) (5)
  Корус Консалтинг (2)
  Винвестор (Winvestor) (1)
  Другие (18)

  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (11)
  Клеверенс (Cleverence) (7)
  Национальная система платежных карт (НСПК) (2)
  Первый Бит (2)
  Banks Soft Systems, BSS (Бэнкс Софт Системс, БСС) (2)
  Другие (25)

  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (9)
  СофтВел (SoftWell) (7)
  StockM Consulting (СтокМ.ру) (5)
  Life Pay (Платежный сервис провайдер, ПСП) (5)
  СберМаркет (компания) (4)
  Другие (40)

  АТОЛ (3)
  StockM Consulting (СтокМ.ру) (2)
  Первый Бит (2)
  1С-Рарус (1)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (1)
  Другие (6)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  1С Акционерное общество (32, 763)
  ФИТ (FIT) (6, 149)
  Астор (6, 115)
  CDC (Центр Корпоративных Разработок, СиДиСи) (8, 93)
  1С-Рарус (12, 86)
  Другие (678, 991)

  Клеверенс (Cleverence) (6, 14)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4, 10)
  StockM Consulting (СтокМ.ру) (1, 5)
  1С Акционерное общество (1, 5)
  Competera (1, 2)
  Другие (14, 14)

  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4, 11)
  Клеверенс (Cleverence) (2, 7)
  Национальная система платежных карт (НСПК) (1, 6)
  StockM Consulting (СтокМ.ру) (1, 2)
  Банк Софт Системс (БСС, BSS) (1, 2)
  Другие (17, 20)

  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (6, 10)
  1С Акционерное общество (2, 9)
  СофтВел (SoftWell) (1, 7)
  Life Pay (Платежный сервис провайдер, ПСП) (4, 5)
  StockM Consulting (СтокМ.ру) (1, 5)
  Другие (20, 30)

  1С Акционерное общество (2, 4)
  АТОЛ (2, 3)
  StockM Consulting (СтокМ.ру) (1, 2)
  Life Pay (Платежный сервис провайдер, ПСП) (2, 1)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (1, 1)
  Другие (5, 5)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2021 год
2022 год
2023 год
Текущий год

  1С:Управление торговлей 8 - 519 (519, 0)
  1С:Розница - 196 (179, 17)
  GESTORI Pro - 122 (122, 0)
  Оптимум АСУМТ - 90 (88, 2)
  Астор: Торговая сеть Smart Enterprise (SE) и Торговый Дом Smart Prof - 66 (66, 0)
  Другие 1116

  КристаллСервис: Set Retail - 9 (8, 1)
  Клеверенс: Склад 15 - 7 (7, 0)
  1С:Управление торговлей 8 - 5 (5, 0)
  Клеверенс: Магазин 15 - 5 (5, 0)
  StockM (Россия) - 5 (5, 0)
  Другие 22

  КристаллСервис: Set Retail - 11 (10, 1)
  Клеверенс: Склад 15 - 6 (6, 0)
  НСПК: СБПэй (Мобильное приложение) - 6 (6, 0)
  CSI K Касса самообслуживания - 3 (3, 0)
  1С:Управление торговлей 8 - 2 (2, 0)
  Другие 19

  КристаллСервис: Set Retail - 7 (7, 0)
  1С:Управление торговлей 8 - 7 (7, 0)
  SoftWell: RuTerminal Торгово-информационная платформа - 7 (7, 0)
  StockM (Россия) - 5 (5, 0)
  СберМаркет Сервис доставки продуктов и товаров первой необходимости - 4 (4, 0)
  Другие 37

  1С:Управление торговлей 8 - 3 (3, 0)
  StockM (Россия) - 2 (2, 0)
  АТОЛ Онлайн-кассы - 2 (2, 0)
  АТОЛ КСО-серия Кассы самообслуживания - 1 (1, 0)
  B1 Pricing - 1 (1, 0)
  Другие 6

Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  ЭЛАР (Электронный архив, НПО Опыт) (152)
  Konica Minolta Business Solutions Russia (Коника Минолта Бизнес Сольюшнз Раша) (40)
  Техноэволаб (ранее Xerox СНГ) (40)
  X-Com (Икс ком) (39)
  Кортис (36)
  Другие (305)

  ЭЛАР (Электронный архив, НПО Опыт) (18)
  Кортис (14)
  X-Com (Икс ком) (14)
  Konica Minolta Business Solutions Russia (Коника Минолта Бизнес Сольюшнз Раша) (11)
  Техноэволаб (ранее Xerox СНГ) (8)
  Другие (42)

  ЭЛАР (Электронный архив, НПО Опыт) (17)
  Кортис (8)
  X-Com (Икс ком) (6)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4)
  Softline (Софтлайн) (4)
  Другие (20)

  ЭЛАР (Электронный архив, НПО Опыт) (25)
  Softline (Софтлайн) (3)
  X-Com (Икс ком) (3)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3)
  АТОЛ (2)
  Другие (8)

  ЭЛАР (Электронный архив, НПО Опыт) (7)
  X-Com (Икс ком) (3)
  АТОЛ (2)
  Softline (Софтлайн) (2)
  Мигалка (1)
  Другие (1)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  ПроСофт-ПК (1, 158)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 158)
  Xerox (33, 108)
  Konica Minolta (Коника Минолта) (13, 48)
  Lenovo (21, 27)
  Другие (891, 234)

  ПроСофт-ПК (1, 20)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 20)
  Xerox (9, 13)
  Konica Minolta (Коника Минолта) (5, 12)
  Lenovo (4, 8)
  Другие (35, 42)

  ЭЛАР (Электронный архив, НПО Опыт) (1, 18)
  ПроСофт-ПК (1, 18)
  Pantum (3, 5)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (2, 4)
  Lenovo (4, 3)
  Другие (20, 21)

  ЭЛАР (Электронный архив, НПО Опыт) (1, 25)
  ПроСофт-ПК (1, 25)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4, 4)
  АТОЛ (2, 2)
  HP Inc. (2, 1)
  Другие (11, 9)

  ЭЛАР (Электронный архив, НПО Опыт) (1, 7)
  ПроСофт-ПК (1, 7)
  АТОЛ (1, 2)
  Acer (1, 1)
  Inferit (Инферит) (1, 1)
  Другие (0, 0)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2021 год
2022 год
2023 год
Текущий год

  ЭларСКАН - 158 (158, 0)
  Xerox Versant Полноцветные ЦПМ - 51 (51, 0)
  Konica Minolta AccurioPress C-серия - 24 (24, 0)
  YSoft SafeQ - 17 (17, 0)
  Pantum M-серия МФУ - 17 (17, 0)
  Другие 306

  ЭларСКАН - 20 (20, 0)
  Konica Minolta AccurioPress C-серия - 7 (7, 0)
  Pantum M-серия МФУ - 5 (5, 0)
  YSoft SafeQ - 4 (4, 0)
  Xerox Versant Полноцветные ЦПМ - 4 (4, 0)
  Другие 55

  ЭларСКАН - 18 (18, 0)
  Pantum BM-серия МФУ - 3 (3, 0)
  CSI K Касса самообслуживания - 3 (3, 0)
  Pantum M-серия МФУ - 2 (2, 0)
  HP EliteDesk Десктопы и моноблоки - 2 (2, 0)
  Другие 22

  ЭларСКАН - 25 (25, 0)
  CSI K Касса самообслуживания - 3 (3, 0)
  ICL: Многофункциональные мобильные посты медсестер (Смарт-тележки) - 1 (1, 0)
  HP LaserJet Pro M-серия МФУ и принтеры - 1 (1, 0)
  3Logic Group: Гравитон М-серия Моноблоки - 1 (1, 0)
  Другие 10

  ЭларСКАН - 7 (7, 0)
  АТОЛ Онлайн-кассы - 2 (2, 0)
  Инферит Micro Компьютеры - 1 (1, 0)
  Другие 0