Хакеры взломали сайт авиационного холдинга компании «Сухой».
Генеральный директор Юрий Слюсарь подтвердил атаку и назвал ее примером информационной войны против России и российского авиастроения.
Не ясно, удалось ли хакерам получить доступ к внутренней информации, но на сайте сделали дефейс.
Генеральный директор Юрий Слюсарь подтвердил атаку и назвал ее примером информационной войны против России и российского авиастроения.
Не ясно, удалось ли хакерам получить доступ к внутренней информации, но на сайте сделали дефейс.
Коммерсантъ
Гендиректор ОАК Слюсарь опроверг увольнение и сообщил о хакерской атаке на сайт «Сухого»
Подробнее на сайте
👍6👎2
Ботнет Beastmode вооружился пачкой новых эксплойтов для роутеров и активно вербует их в свои ряды
Сегодняшний пациент основан на Mirai и используется для совершения DDoS-атак. Как выяснили эксперты из Fortinet, недавно его создатели добавили в несколько новых эксплойтов, 3 из которых таргетят непропатченные роутеры производства Totolink.
Операторов ботнета можно похвалить за расторопность: фикмы для упомянутых критических уязвимостей были выпущены Totolink-ом сравнительно недавно. Немного о самих багах:
• CVE-2022-26210 – выполнение произвольных команд оболочки в Totolink A800R, A810R, A830R, A950RG, A3000RU и A3100R благодаря особым образом сформированному запросу;
• CVE-2022-26186 – то же самое, но в интерфейсе export0vpn, реализованном в файле
• CVE-2022 с 25075 по 25084 – и снова то же, но с использованием параметра
Также завезли эксплойты для:
• CVE-2021-45382 – RCE в D-Link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L и DIR-836L;
• CVE-2021-4045 – RCE без необходимости аутентификации в IP-камерах TP-Link Tapo C200;
• CVE-2017-17215 – он же в Huawei HG532;
• CVE-2016-5674 – выполнение произвольного кода на PHP в Netgear ReadyNAS.
Перечисленные узявимости являются критическими и оцениваются в 9.8 по CVSS. В общем, обновляйте свои роутеры, господа.
@NeKaspersky
Сегодняшний пациент основан на Mirai и используется для совершения DDoS-атак. Как выяснили эксперты из Fortinet, недавно его создатели добавили в несколько новых эксплойтов, 3 из которых таргетят непропатченные роутеры производства Totolink.
Операторов ботнета можно похвалить за расторопность: фикмы для упомянутых критических уязвимостей были выпущены Totolink-ом сравнительно недавно. Немного о самих багах:
• CVE-2022-26210 – выполнение произвольных команд оболочки в Totolink A800R, A810R, A830R, A950RG, A3000RU и A3100R благодаря особым образом сформированному запросу;
• CVE-2022-26186 – то же самое, но в интерфейсе export0vpn, реализованном в файле
cstecgi.cgi; затрагивает Totolink N600R и A7100RU;• CVE-2022 с 25075 по 25084 – и снова то же, но с использованием параметра
QUERY_STRING в Totolink A810R, A830R, A860R, A950RG, A3100R, A3600R, T6 и T10.Также завезли эксплойты для:
• CVE-2021-45382 – RCE в D-Link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L и DIR-836L;
• CVE-2021-4045 – RCE без необходимости аутентификации в IP-камерах TP-Link Tapo C200;
• CVE-2017-17215 – он же в Huawei HG532;
• CVE-2016-5674 – выполнение произвольного кода на PHP в Netgear ReadyNAS.
Перечисленные узявимости являются критическими и оцениваются в 9.8 по CVSS. В общем, обновляйте свои роутеры, господа.
@NeKaspersky
👍8
Критическая уязвимость в GitLab позволяла захватить контроль над аккаунтами пользователей
Баг, отслеживаемый как CVE-2022-1162, затрагивал используемые в 100,000+ организациях по всему миру GitLab Community Edition и Enterprise Edition и возникал при регистрации с использованием OmniAuth. В результате доступ к аккаунтам можно было получить, используя хардкоднутый (и достаточно ненадежый) пароль. Затронуты версии 14.7 до 14.7.7, 14.8 до 14.8.5, и 14.9 до 14.9.2.
Хотя в GitLab не сообщали о попытках эксплуатации уязвимости, всем пострадавшим срочно рекомендуют обновиться, а еще лучше — активировать MFA. Также команда разработчиков сообщила, что пароли для некоторого количества пользователей были автоматически сброшены, правда без дополнительных разъяснений касательно численного эквивалента этого самого количества (ограничились обтекаемым «для ограниченного круга аккаунтов»).
В помощь админам инстансов DevOps платформа выпустила скрипт, который позволит определить список потенциально затронутых CVE-2022-1162 пользователей и сбросить их пароли вручную.
@NeKaspersky
Баг, отслеживаемый как CVE-2022-1162, затрагивал используемые в 100,000+ организациях по всему миру GitLab Community Edition и Enterprise Edition и возникал при регистрации с использованием OmniAuth. В результате доступ к аккаунтам можно было получить, используя хардкоднутый (и достаточно ненадежый) пароль. Затронуты версии 14.7 до 14.7.7, 14.8 до 14.8.5, и 14.9 до 14.9.2.
Хотя в GitLab не сообщали о попытках эксплуатации уязвимости, всем пострадавшим срочно рекомендуют обновиться, а еще лучше — активировать MFA. Также команда разработчиков сообщила, что пароли для некоторого количества пользователей были автоматически сброшены, правда без дополнительных разъяснений касательно численного эквивалента этого самого количества (ограничились обтекаемым «для ограниченного круга аккаунтов»).
В помощь админам инстансов DevOps платформа выпустила скрипт, который позволит определить список потенциально затронутых CVE-2022-1162 пользователей и сбросить их пароли вручную.
@NeKaspersky
👍4😱2
Читаю НеКасперский, потому что…
Anonymous Poll
44%
Интересный подбор новостей
27%
Интересует тема хакеров и хакерских атак
25%
Самый человечный канал про кибербез
4%
Свой вариант в комментариях
👍10
ИБ-специалисты нашли в открытом доступе сервер с содержимым СМС-сообщений от банков.
Тг-канал «Утечки информации» пишет, что сервер Elasticsearch доступен в сети уже несколько дней. Он находится на площадке Amazon в США, но кому принадлежит — неизвестно. Вероятно, что одному из сервисов, предоставляющих компаниям услуги смс-рассылок.
Среди клиентов, например, есть Google, Microsoft, Аэрофлот, Тинькофф.
Персональные данные пользователей скрыты, однако сервер рабочий, и один из индексов (send_record_202204) обновляется — туда добавляются новые смс с кодами аутентификации от банков, подтверждениями бронирования и балансом счетов.
@NeKaspersky
Тг-канал «Утечки информации» пишет, что сервер Elasticsearch доступен в сети уже несколько дней. Он находится на площадке Amazon в США, но кому принадлежит — неизвестно. Вероятно, что одному из сервисов, предоставляющих компаниям услуги смс-рассылок.
Среди клиентов, например, есть Google, Microsoft, Аэрофлот, Тинькофф.
Персональные данные пользователей скрыты, однако сервер рабочий, и один из индексов (send_record_202204) обновляется — туда добавляются новые смс с кодами аутентификации от банков, подтверждениями бронирования и балансом счетов.
@NeKaspersky
😱11💩6👍1
Wargaming внезапно объявила об уходе из России и Белоруссии. С 31 марта игровой бизнес в обеих странах передан под управление Lesta Studio, которая теперь не связана с Wargaming. В течении переходного периода игры компании будут доступны в России и Белоруссии.
Штаб-квартира у разработчика World of Tanks находится на Кипре, но самый большой офис был до недавнего времени в Минске, так как сам основатель студии Виктор Кислый родом из Белоруссии.
В начале 2016 Bloomberg оценил стоимость Wargaming в $1,5 млрд, а Кислого назвали первым долларовым милллиардером в Белоруссии.
@NeKaspersky
Штаб-квартира у разработчика World of Tanks находится на Кипре, но самый большой офис был до недавнего времени в Минске, так как сам основатель студии Виктор Кислый родом из Белоруссии.
В начале 2016 Bloomberg оценил стоимость Wargaming в $1,5 млрд, а Кислого назвали первым долларовым милллиардером в Белоруссии.
@NeKaspersky
👍11🤮7💩4😱3
Русскоязычный даркнет-рынок Hydra закрыли немецкие правоохранители
Полиция Германии говорит, что обезвредила «серверную инфраструктуру» одного из крупнейших магазинов наркотиков.
На торговой площадке зарегистрировано около 17 млн клиентов и более 19 тысяч продавцов. Общие продажи за 2020 год более €1,23 млрд.
Если у германской полиции есть какие-то данные, и она сотрудничает с российскими правоохранителями, то, вероятно, в России будет серия задержаний по статье 228 ук.
Вопросов несколько: «однокурсник» Дурова теперь создаст сайт «РосГидра»? Чем теперь заниматься в Ленинграде? «Мутабор» закроется?
@NeKaspersky
Полиция Германии говорит, что обезвредила «серверную инфраструктуру» одного из крупнейших магазинов наркотиков.
На торговой площадке зарегистрировано около 17 млн клиентов и более 19 тысяч продавцов. Общие продажи за 2020 год более €1,23 млрд.
Если у германской полиции есть какие-то данные, и она сотрудничает с российскими правоохранителями, то, вероятно, в России будет серия задержаний по статье 228 ук.
Вопросов несколько: «однокурсник» Дурова теперь создаст сайт «РосГидра»? Чем теперь заниматься в Ленинграде? «Мутабор» закроется?
@NeKaspersky
www.bka.de
Illegaler Darknet-Marktplatz „Hydra Market“ abgeschaltet
Die Generalstaatsanwaltschaft Frankfurt am Main – Zentralstelle zur Bekämpfung der Internetkriminalität (ZIT) – und das Bundeskriminalamt (BKA) haben am heutigen Dienstag die in Deutschland befindliche Serverinfrastruktur des weltweit größten illegalen Darknet…
👍13😁7😱3🤮1
В «DarkNet» появился новый троян с пугающим потенциалом
Название нового трояна — Borat. У него широкий функционал и солидный набор возможностей.
За такую находку нужно поблагодарить специалистов из Cyble Research Lab. Именно они нашли на бескрайних просторах сети данный троян Borat RAT. Отличительно чертой Borat от других RAT (программное обеспечение, позволяющее администратору удалённо управлять системой, как если бы он имел к ней прямой физический доступ) является его возможность организации DDoS-атак, обход UAC и развертывание ransomware.
Что в итоге получает злоумышленник, использующий данный зловред? Для начала, он может осуществить полный контроль над системой, мышью, клавиатурой. И, естественно, вместе со всем этим получает и доступ к файлам, сетевым точкам, при этом всем ещё и останется анонимным. А если рассматривать возможности, для которых есть свой выделенный модуль, даже голова идёт кругом, ведь список просто поражает. В список возможностей входят: кейлоггер, шифровальщик, ddos, запись микрофона, запись камеры, удаленный рабочий стол, обратный прокси (для своей собственной анонимности), стандартная информация об устройстве, hollowing процессов (внедрение вредоносного кода в легитимные процессы, для еще большей анонимности). Есть и кража учетных данных, а также токенов Discord. Как бонус, имеется возможность проигрывать свои звук или видео, скрывать папки, файлы, рабочий стол, устанавливать мышь в одном месте (как на позабытых винлокерах), показывать пустой экран и, если станет скучно, можно просто отключить монитор.
При приобретении данного трояна также предлагается и несколько его разновидностей, с определенным спектром задач. Поставляется конечный продукт в виде пакета, включающего в себя сборщик, модули вредоносного ПО и сертификат сервера. Borat больше смахивает даже не на троян, а на полноценное шпионское ПО.
@NeKaspersky
Название нового трояна — Borat. У него широкий функционал и солидный набор возможностей.
За такую находку нужно поблагодарить специалистов из Cyble Research Lab. Именно они нашли на бескрайних просторах сети данный троян Borat RAT. Отличительно чертой Borat от других RAT (программное обеспечение, позволяющее администратору удалённо управлять системой, как если бы он имел к ней прямой физический доступ) является его возможность организации DDoS-атак, обход UAC и развертывание ransomware.
Что в итоге получает злоумышленник, использующий данный зловред? Для начала, он может осуществить полный контроль над системой, мышью, клавиатурой. И, естественно, вместе со всем этим получает и доступ к файлам, сетевым точкам, при этом всем ещё и останется анонимным. А если рассматривать возможности, для которых есть свой выделенный модуль, даже голова идёт кругом, ведь список просто поражает. В список возможностей входят: кейлоггер, шифровальщик, ddos, запись микрофона, запись камеры, удаленный рабочий стол, обратный прокси (для своей собственной анонимности), стандартная информация об устройстве, hollowing процессов (внедрение вредоносного кода в легитимные процессы, для еще большей анонимности). Есть и кража учетных данных, а также токенов Discord. Как бонус, имеется возможность проигрывать свои звук или видео, скрывать папки, файлы, рабочий стол, устанавливать мышь в одном месте (как на позабытых винлокерах), показывать пустой экран и, если станет скучно, можно просто отключить монитор.
При приобретении данного трояна также предлагается и несколько его разновидностей, с определенным спектром задач. Поставляется конечный продукт в виде пакета, включающего в себя сборщик, модули вредоносного ПО и сертификат сервера. Borat больше смахивает даже не на троян, а на полноценное шпионское ПО.
@NeKaspersky
👍19😱7🔥2
Каспер клал на санкции. У него традиционное путешествие в Сибирь.
*социальная сеть, из которой взята публикация, признана экстремистской в РФ
*социальная сеть, из которой взята публикация, признана экстремистской в РФ
🔥20💩9👍1
«Лаборатория Касперского» сообщила об увеличении атак шифровальшиков в России и призвала компании обеспечить комплексную защиту инфраструктуры организации и создавать резервные копии.
«Мы видим, что шифровальщики усилили свою активность, причем их цель — не только финансовая выгода, но и стремление помешать работе бизнеса. Большинство актуальных на сегодня зловредов, атакующих организации, в качестве вектора проникновения использовали электронную почту. В письмах злоумышленники, например, убеждали сотрудников открыть якобы нормативный документ и запустить вредоносное вложение. В связи с этим компаниям крайне важно обеспечивать комплексную защиту инфраструктуры организации и создавать резервные копии данных», — комментирует Сергей Голованов, главный эксперт «Лаборатории Касперского».
Очевидно, что Касперскому все эти санкции как слону моська. Для него и его компании сейчас самый сладкий мёд на внутреннем рынке, где большие деньги выделяются на информационную безопасность и импортозамещение иностранных решений. И в отличии от сегментов отечественного ПО и железа, которые не то чтобы окончательно не сформировались, но практически отсутствуют как полноценные отрасли IT-индустрии, у ЛК все готово уже очень давно.
@NeKaspersky
«Мы видим, что шифровальщики усилили свою активность, причем их цель — не только финансовая выгода, но и стремление помешать работе бизнеса. Большинство актуальных на сегодня зловредов, атакующих организации, в качестве вектора проникновения использовали электронную почту. В письмах злоумышленники, например, убеждали сотрудников открыть якобы нормативный документ и запустить вредоносное вложение. В связи с этим компаниям крайне важно обеспечивать комплексную защиту инфраструктуры организации и создавать резервные копии данных», — комментирует Сергей Голованов, главный эксперт «Лаборатории Касперского».
Очевидно, что Касперскому все эти санкции как слону моська. Для него и его компании сейчас самый сладкий мёд на внутреннем рынке, где большие деньги выделяются на информационную безопасность и импортозамещение иностранных решений. И в отличии от сегментов отечественного ПО и железа, которые не то чтобы окончательно не сформировались, но практически отсутствуют как полноценные отрасли IT-индустрии, у ЛК все готово уже очень давно.
@NeKaspersky
👍10👎1💩1
This media is not supported in your browser
VIEW IN TELEGRAM
Столичный киберпанк выглядит так.
В Москве робопес Собянинской эпохи будет ходить по улицам и следить, чтобы духом Лужковской Москвы даже не пахло: ему придётся патрулировать город и анализировать обстановку, определять, нет ли новых ларьков и законно ли установили шаурмичную на Чистопрудном бульваре. Запустят робота-собаку летом.
Сергею Семеновичу советуем добавить в функционал робота возможность следить за плиткой. Неровность — это значит время менять. Можно ещё такого на Патрики запустить, чтобы определял недостаточно стильных людей.
В китайском Шанхае таких используют чтобы орали на людей без масок.
В Москве робопес Собянинской эпохи будет ходить по улицам и следить, чтобы духом Лужковской Москвы даже не пахло: ему придётся патрулировать город и анализировать обстановку, определять, нет ли новых ларьков и законно ли установили шаурмичную на Чистопрудном бульваре. Запустят робота-собаку летом.
Сергею Семеновичу советуем добавить в функционал робота возможность следить за плиткой. Неровность — это значит время менять. Можно ещё такого на Патрики запустить, чтобы определял недостаточно стильных людей.
В китайском Шанхае таких используют чтобы орали на людей без масок.
😁27💩7👍5👎2
Если в России создадут министерство кибербезопасности, кто будет лучшим министром?
Anonymous Poll
22%
Лукацкий
50%
Касперский
29%
Максимов (Positive Technologies)
🤮2
Исследователи кибербезопасности заметили, что популярный софт VLC Media используют злоумышленники для запуска вредоносного загрузчика. Предположительно, злоумышленники связаны с китайским правительством(APT-группа Cicada (другие имена — menuPass, Stone Panda, Potassium, APT10, Red Apollo), которая активна как минимум с 2006 года.
Цель преступников — государственные организации, религиозные общества и ряд НКО.
Вектор проникновения в систему жертвы — непропатченные Microsoft Exchange с известной уязвимостью. Киберпреступники оснащают VLC Media Player вредоносной DLL-библиотекой. С помощью этого метода они загружают вредонос в легитимные процессы.
@NeKaspersky
Цель преступников — государственные организации, религиозные общества и ряд НКО.
Вектор проникновения в систему жертвы — непропатченные Microsoft Exchange с известной уязвимостью. Киберпреступники оснащают VLC Media Player вредоносной DLL-библиотекой. С помощью этого метода они загружают вредонос в легитимные процессы.
@NeKaspersky
👍3
Первый квартал 2022 стал рекордным — на 136% больше, чем в первом квартале предыдущего года. До этого рекорд был у первого квартала 2019 года. Большую часть хакеры похитили с платформ Ethereum и Solana. Как говорят эксперты, большинство хакерских атак на блокчейн осуществляется киберпреступниками, использующими дыры в коде проектов.
@NeKaspersky
@NeKaspersky
😱2👍1🤮1
Canonical объявили об уходе с российского рынка
Canonical — компания, некогда создавшая и планомерно убивающая linux-дистрибутив Ubuntu (древнее африканское слово, означающее «Я не cмог настроить Debian») и ряд других продуктов, вроде сервиса для разработки и поддержки софта «Launchpad». Как сказано в блоге, решение касается лишь отношений с Российскими компаниями и предприятиями (техподдержка и т.п.). Доступ пользователей к апдейтам обещают не ограничивать, однако любой доход, полученный от них (через подписки на платные услуги) направят «на гуманитарные цели Украины».
Что это значит? По сути — ничего: с услугами поддержки могут справиться и сторонние фирмы. Что касается обычных пользователей, для них ситуация может стать толчком наконец переключиться на нормальный дистрибутив, без трекеров Амазона, снапов и прочих непотребств 😉
@NeKaspersky
Canonical — компания, некогда создавшая и планомерно убивающая linux-дистрибутив Ubuntu (древнее африканское слово, означающее «Я не cмог настроить Debian») и ряд других продуктов, вроде сервиса для разработки и поддержки софта «Launchpad». Как сказано в блоге, решение касается лишь отношений с Российскими компаниями и предприятиями (техподдержка и т.п.). Доступ пользователей к апдейтам обещают не ограничивать, однако любой доход, полученный от них (через подписки на платные услуги) направят «на гуманитарные цели Украины».
Что это значит? По сути — ничего: с услугами поддержки могут справиться и сторонние фирмы. Что касается обычных пользователей, для них ситуация может стать толчком наконец переключиться на нормальный дистрибутив, без трекеров Амазона, снапов и прочих непотребств 😉
@NeKaspersky
👍7🔥2
Привередливый инфостиллер интересуется соц. сетями и сайтами электронной коммерции
Вредонос, названный «FFDroider», распространяется через крякнутое ПО, игры, бесплатный софт и другие файлы, загруженные с торрент-сайтов. При запуске такого софта также ставится и о(б)суждаемый вредонос, во избежание лишних подозрений замаскированный под клиент Telegram. Далее создается раздел реестра Windows с именем
FFDroider ворует cookie и креденшлы, сохраненные в Google Chrome (и Chromium-based браузерах), Firefox, ишаке и Microsoft Edge. В случае хрома, вредонос читает и расшифровывает SQLite-ные БД, хранящие данную информацию, с помощью Windows Crypt API (точнее — его функции
В отличие от более всеядных собратьев по ремеслу, FFDroider пытается стащить только учетнки социальных сетей и сайтов электронной коммерции, вроде Facebook, Instagram, Amazon, eBay, Etsy, Twitter. Интересно и то, что он не только ворует учетные данные, но и пытается залогиниться на платформе и узнать еще больше информации. В случае Facebook, например, вредонос извлекает со страницы жертвы закладки, количество друзей и платежную информацию аккаунта из менеджера рекламы Facebook. Для Instagram последовательность действий отличается: FFDroider извлекает адрес почты, номер телефона, имя пользователя и другие данные со страницы редактирования учетной записи. В дальнейшем эту информацию могут использовать для проведения мошеннических рекламных кампаний и продвижения своего вредоносного ПО среди более широкой аудитории.
После кражи информации и отправки ее на C2, FFDroid начинает через фиксированные промежутки времени вытаскивать со своих серверов дополнительные модули. Особых подробностей о их функционале не сообщается, но само наличие такого функционала делает вредонос еще более опасным.
@NeKaspersky
Вредонос, названный «FFDroider», распространяется через крякнутое ПО, игры, бесплатный софт и другие файлы, загруженные с торрент-сайтов. При запуске такого софта также ставится и о(б)суждаемый вредонос, во избежание лишних подозрений замаскированный под клиент Telegram. Далее создается раздел реестра Windows с именем
FFDroider, что и стиллеру дало такое имя.FFDroider ворует cookie и креденшлы, сохраненные в Google Chrome (и Chromium-based браузерах), Firefox, ишаке и Microsoft Edge. В случае хрома, вредонос читает и расшифровывает SQLite-ные БД, хранящие данную информацию, с помощью Windows Crypt API (точнее — его функции
CryptUnprotectData). Для других браузеров процедура аналогична, но используются другие функции, вроде InternetGetCookieRxW и IEGet ProtectedMode Cookie для IE и Edge. Полученные таким образом данные затем передаются через POST-запрос на C2 (http[:]//152[.]32[.]228[.]19/seemorebty).В отличие от более всеядных собратьев по ремеслу, FFDroider пытается стащить только учетнки социальных сетей и сайтов электронной коммерции, вроде Facebook, Instagram, Amazon, eBay, Etsy, Twitter. Интересно и то, что он не только ворует учетные данные, но и пытается залогиниться на платформе и узнать еще больше информации. В случае Facebook, например, вредонос извлекает со страницы жертвы закладки, количество друзей и платежную информацию аккаунта из менеджера рекламы Facebook. Для Instagram последовательность действий отличается: FFDroider извлекает адрес почты, номер телефона, имя пользователя и другие данные со страницы редактирования учетной записи. В дальнейшем эту информацию могут использовать для проведения мошеннических рекламных кампаний и продвижения своего вредоносного ПО среди более широкой аудитории.
После кражи информации и отправки ее на C2, FFDroid начинает через фиксированные промежутки времени вытаскивать со своих серверов дополнительные модули. Особых подробностей о их функционале не сообщается, но само наличие такого функционала делает вредонос еще более опасным.
@NeKaspersky
👍5
Катастрофа на Java-фреймворке Spring или новая уязвимость Spring4Shell
Новая критическая уязвимость Spring4Shell (CVE-2022-22965) была обнаружена исследователями на прошлой неделе. Её сразу отнесли к классу RCE (уязвимость, при которой происходит удаленное выполнение кода на взламываемом компьютере, сервере и т.п.) и оценили в 9.8 баллов по шкале CVSS v3.0. В ночь со вторника на среду была опубликована запись о возможности эксплуатации уязвимости. Уже в среду на GitHub ненадолго появился PoC-эксплоит. Естественно, код успели увидеть не только специалисты по безопасности, но и злоумышленники.
Сама уязвимость Spring4Shell связана с небезопасной десериализацией переданных аргументов. Уязвимость затрагивает Spring Core в Java Development Kit (JDK) версии 9 и более поздних. Также является обходом другой уязвимости, отслеживаемой как CVE-2010-1622. Последняя позволяет злоумышленнику, не прошедшему проверку подлинности, выполнять произвольный код в целевой системе.
Помимо других обнаружена уязвимость CVE-2022-22963. Она связана со Spring Cloud Function 3.1.6, 3.2.2 и более старыми, не поддерживаемых версиями. При использовании функции маршрутизации пользователь может предоставить специально созданный SpEL в качестве выражения маршрутизации. Он может привести к удаленному выполнению кода и доступу к локальным ресурсам.
Лишь за прошедшие выходные было обнаружено около 37000 атак с использование Spring4Shell. Также 16% организаций во всем мире пострадали от попыток эксплуатации. Понесли ущерб 28% организаций поставляющих программное обеспечение.
Проблемы с RCE решились в версиях Spring Framework 5.3.18 и 5.2.20, и Spring Boot 2.5.12 и 2.6.6. Однако бывают случаи, когда нет возможности обновить фреймворк. Поэтому Spring на своём официальном сайте опубликовали несколько вариантов временного решения проблемы.
@NeKaspersky
Новая критическая уязвимость Spring4Shell (CVE-2022-22965) была обнаружена исследователями на прошлой неделе. Её сразу отнесли к классу RCE (уязвимость, при которой происходит удаленное выполнение кода на взламываемом компьютере, сервере и т.п.) и оценили в 9.8 баллов по шкале CVSS v3.0. В ночь со вторника на среду была опубликована запись о возможности эксплуатации уязвимости. Уже в среду на GitHub ненадолго появился PoC-эксплоит. Естественно, код успели увидеть не только специалисты по безопасности, но и злоумышленники.
Сама уязвимость Spring4Shell связана с небезопасной десериализацией переданных аргументов. Уязвимость затрагивает Spring Core в Java Development Kit (JDK) версии 9 и более поздних. Также является обходом другой уязвимости, отслеживаемой как CVE-2010-1622. Последняя позволяет злоумышленнику, не прошедшему проверку подлинности, выполнять произвольный код в целевой системе.
Помимо других обнаружена уязвимость CVE-2022-22963. Она связана со Spring Cloud Function 3.1.6, 3.2.2 и более старыми, не поддерживаемых версиями. При использовании функции маршрутизации пользователь может предоставить специально созданный SpEL в качестве выражения маршрутизации. Он может привести к удаленному выполнению кода и доступу к локальным ресурсам.
Лишь за прошедшие выходные было обнаружено около 37000 атак с использование Spring4Shell. Также 16% организаций во всем мире пострадали от попыток эксплуатации. Понесли ущерб 28% организаций поставляющих программное обеспечение.
Проблемы с RCE решились в версиях Spring Framework 5.3.18 и 5.2.20, и Spring Boot 2.5.12 и 2.6.6. Однако бывают случаи, когда нет возможности обновить фреймворк. Поэтому Spring на своём официальном сайте опубликовали несколько вариантов временного решения проблемы.
@NeKaspersky
👍3😱1
This media is not supported in your browser
VIEW IN TELEGRAM
«Родина сделала для вас все возможности работы»
Мишустин обратился к IT-специалистам с просьбой сделать свой App Store. Иначе, по словам премьер-министра, скоро мы не сможем скачивать приложения.
Мишустин обратился к IT-специалистам с просьбой сделать свой App Store. Иначе, по словам премьер-министра, скоро мы не сможем скачивать приложения.
🤮24👍13🔥4💩3😁1
Лукацкий как луч света в темном царстве. Впрочем, чем ещё занимается Group-IB кроме пиара и хайпожорства?
💩5👍1