PAX S-серия POS-терминалы

Продукт
Разработчики: PAX Technology
Дата последнего релиза: 2021/09/10
Технологии: Офисная техника,  Системы автоматизации торговли

2021: Устранение трех уязвимостей

Компания PAX Technology устранила три уязвимости в мобильных POS-терминалах PAX S920 и PAX D210, обнаруженные экспертом Positive Technologies Артемом Ивачевым. Об этом PT сообщила 10 сентября 2021 года. Эти устройства используются для приема платежей в ресторанах, гостиницах, транспорте и в других сферах по всему миру.

«
Уязвимость CVE-2020-28892 (с оценкой 2.5 по шкале CVSS 3.1) в PAX S920 могла применяться атакующими в цепочке других уязвимостей в качестве финальной точки, — рассказал Артем Ивачев. — Ошибка была связана с переполнением буфера стека в pedd service (Stack buffer overflow in pedd service). Она помогала поднять привилегии и получить доступ к хранилищу ключей и защищенной памяти устройства. При наличии возможности выполнения кода от произвольного пользователя в системе она позволяла запустить код с правами суперпользователя (root).
»

Вторая уязвимость в PAX S920 (CVE-2020-28891 с оценкой 3,9 по шкале CVSS 3.1) относится к типу обхода проверки подписи (Signature verification bypass). Она могла помочь атакующему, если у него была возможность загружать и запускать исполняемые файлы. С помощью данной ошибки можно было обойти проверку целостности при запуске динамически слинкованных исполняемых файлов.

Третья уязвимость была обнаружена в POS-терминале PAX D210 (CVE-2020-29044 с оценкой 6,2 по шкале CVSS 3.1). Имея физический доступ к устройству, через USB можно было получить возможность исполнения кода с привилегиями ядра операционной системы. Ошибка позволяла извлечь всю секретную информацию из терминала, а также загрузить в ядро ОС руткит.

«
Цепочки этих и некоторых других уязвимостей давали возможность перехватывать данные карт пользователей (Track 2, PIN), а также позволяли отправлять произвольные данные в процессинг банка-эквайера (для этого были нужны ключи шифрования, которые можно было извлечь из терминала), — объяснил Артем Ивачев.
»

Компания PAX Technology выпустила обновления программного обеспечения, устраняющие эти уязвимости.



Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  1С-Архитектор бизнеса (1АБ Мастер) (251)
  Первый Бит (215)
  1С-Рарус (179)
  ФИТ (FIT) (149)
  Астор (91)
  Другие (1407)

  Клеверенс (Cleverence) (17)
  Первый Бит (9)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (8)
  СофтВел (SoftWell) (7)
  Viant (Виант) (6)
  Другие (50)

  Первый Бит (5)
  Клеверенс (Cleverence) (4)
  АТОЛ (3)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3)
  Системные технологии (Калининград) (2)
  Другие (32)

  Купер, Инстамарт Сервис (компания) ранее СберМаркет (5)
  Клеверенс (Cleverence) (5)
  Первый Бит (3)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3)
  АТОЛ (3)
  Другие (19)

  Практикон (Практичный консалтинг) (2)
  РСТ-Инвент (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  1С Акционерное общество (33, 784)
  ФИТ (FIT) (6, 149)
  Астор (6, 115)
  CDC (Центр Корпоративных Разработок, СиДиСи) (8, 93)
  1С-Рарус (14, 86)
  Другие (726, 1054)

  Клеверенс (Cleverence) (2, 17)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (6, 9)
  1С Акционерное общество (2, 9)
  СофтВел (SoftWell) (1, 7)
  Life Pay (Платежный сервис провайдер, ПСП) (4, 5)
  Другие (19, 34)

  1С Акционерное общество (4, 12)
  АТОЛ (3, 6)
  Клеверенс (Cleverence) (2, 6)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3, 3)
  Системные технологии (Калининград) (2, 2)
  Другие (15, 15)

  1С Акционерное общество (4, 9)
  Клеверенс (Cleverence) (2, 6)
  Купер, Инстамарт Сервис (компания) ранее СберМаркет (1, 5)
  АТОЛ (3, 3)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3, 3)
  Другие (10, 8)

  1С Акционерное общество (1, 2)
  Практикон (Практичный консалтинг) (1, 2)
  РСТ-Инвент (1, 1)
  Микрон (Mikron) (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2023 год
2024 год
2025 год
Текущий год

  1С:Управление торговлей 8 - 530
  1С:Розница - 183
  GESTORI Pro - 122
  Оптимум АСУМТ - 88
  Астор: Торговая сеть Smart Enterprise (SE) и Торговый Дом Smart Prof - 66
  Другие 1317

  Клеверенс: Склад 15 - 13
  1С:Управление торговлей 8 - 7
  SoftWell: RuTerminal Торгово-информационная платформа - 7
  КристаллСервис: Set Retail - 6
  StockM (Россия) - 5
  Другие 47

  1С:Управление торговлей 8 - 7
  Клеверенс: Склад 15 - 5
  АТОЛ КСО-серия Кассы самообслуживания - 3
  1С:Розница - 3
  АТОЛ Онлайн-кассы - 2
  Другие 25

  1С:Управление торговлей 8 - 6
  Купер (ранее СберМаркет) - 5
  Клеверенс: Склад 15 - 4
  Клеверенс: Магазин 15 - 2
  КристаллСервис: Set Retail - 2
  Другие 16

  1С:Розница 8. АЗС. Фронт-офис - 2
  РСТ-Инвент: TwinTag RFID-метки - 1
  Другие 0

Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  ЭЛАР (Электронный архив, НПО Опыт) (188)
  Konica Minolta Business Solutions Russia (Коника Минолта Бизнес Сольюшнз Раша) (40)
  Техноэволаб (ранее Xerox СНГ) (40)
  X-Com (Икс ком) (39)
  Кортис (36)
  Другие (398)

  ЭЛАР (Электронный архив, НПО Опыт) (24)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3)
  Сканпорт АйДи (Scanport) (3)
  Softline (Софтлайн) (3)
  X-Com (Икс ком) (3)
  Другие (15)

  ЭЛАР (Электронный архив, НПО Опыт) (23)
  R-Style Softlab (Эр-Стайл Софтлаб) (5)
  Softline (Софтлайн) (5)
  Гравитон (Ревотех, Революционные технологии) (5)
  X-Com (Икс ком) (3)
  Другие (19)

  ЭЛАР (Электронный архив, НПО Опыт) (20)
  Рикор.ИТ (3)
  Сканпорт АйДи (Scanport) (2)
  Аквариус (Aquarius) (2)
  Софтлайн Решения (2)
  Другие (34)

  Лаборатория безопасности (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  ЭЛАР (Электронный архив, НПО Опыт) (1, 195)
  ПроСофт-ПК (1, 195)
  Xerox (33, 108)
  Konica Minolta (Коника Минолта) (13, 48)
  Lenovo (22, 27)
  Другие (994, 299)

  ЭЛАР (Электронный архив, НПО Опыт) (1, 24)
  ПроСофт-ПК (1, 24)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4, 4)
  АТОЛ (3, 4)
  Urovo Technology (Урово) (2, 3)
  Другие (14, 11)

  ПроСофт-ПК (1, 23)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 23)
  Гравитон (Ревотех, Революционные технологии) (3, 5)
  3Logic Group (Новый Ай Ти Проект) (2, 5)
  АТОЛ (3, 4)
  Другие (10, 10)

  ПроСофт-ПК (1, 20)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 20)
  3Logic Group (Новый Ай Ти Проект) (4, 4)
  АТОЛ (3, 4)
  Рикор Электроникс (Rikor Electronics) (2, 4)
  Другие (19, 17)

  Гравитон (Ревотех, Революционные технологии) (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2023 год
2024 год
2025 год
Текущий год

  ЭларСКАН - 195
  Xerox Versant Полноцветные ЦПМ - 51
  Konica Minolta AccurioPress C-серия - 24
  YSoft SafeQ - 17
  Pantum M-серия МФУ - 17
  Другие 393

  ЭларСКАН - 24
  CSI K Касса самообслуживания - 3
  АТОЛ Smart Терминалы сбора данных - 2
  Urovo DT-серия Терминалы сбора данных - 2
  HP LaserJet Pro M-серия МФУ и принтеры - 1
  Другие 15

  ЭларСКАН - 23
  3Logic Group: Гравитон Н-серия Ноутбуки - 5
  3Logic Group: Гравитон Д-серия Персональные компьютеры - 5
  3Logic Group: Гравитон М-серия Моноблоки - 5
  АТОЛ Онлайн-кассы - 2
  Другие 12

  ЭларСКАН - 20
  Рикор Ноутбуки - 3
  Rikor USFF мини-ПК - 2
  АТОЛ Smart Терминалы сбора данных - 2
  CSI K Касса самообслуживания - 1
  Другие 20

  Гравитон: ГП-серия Принтеры - 1
  Другие 0