🔒💻 Breaking news: Fortinet вновь оказался под ударом! 🚨
🔍Был обнаружен CVE-2024-21762 - RCE с уровнем опасности 9.6 по шкале CVSS. Что это значит? Давайте разберемся! 🕵️♀️💥
🌀 Вкратце, уязвимость связана с проблемой записи за пределами буфера в FortiOS, что позволяет неавторизованным пользователям осуществлять удаленное выполнение кода через HTTP-запросы. 😱🌐
🕵️♂️ На данный момент на публичной арене нет эксплойта, но это не помешало хакерам активно использовать уязвимость для совершения атак. Будьте начеку! ✅🔒
🛡️ В свою очередь, команда Fortinet подготовила патч, чтобы устранить дыру безопасности и защитить пользователей. Рекомендуем оперативно обновиться🔒💪💻
📣 Если у вас есть дополнительная информация о данной уязвимости или вы уже столкнулись с ее эксплуатацией, делитесь своими историями и мнениями в комментариях! Stay secure and read SecureTechTalks!🌐🤝
#SecureTechTalks #Fortinet #RCE #CVE
🔍Был обнаружен CVE-2024-21762 - RCE с уровнем опасности 9.6 по шкале CVSS. Что это значит? Давайте разберемся! 🕵️♀️💥
🌀 Вкратце, уязвимость связана с проблемой записи за пределами буфера в FortiOS, что позволяет неавторизованным пользователям осуществлять удаленное выполнение кода через HTTP-запросы. 😱🌐
🕵️♂️ На данный момент на публичной арене нет эксплойта, но это не помешало хакерам активно использовать уязвимость для совершения атак. Будьте начеку! ✅🔒
🛡️ В свою очередь, команда Fortinet подготовила патч, чтобы устранить дыру безопасности и защитить пользователей. Рекомендуем оперативно обновиться🔒💪💻
📣 Если у вас есть дополнительная информация о данной уязвимости или вы уже столкнулись с ее эксплуатацией, делитесь своими историями и мнениями в комментариях! Stay secure and read SecureTechTalks!🌐🤝
#SecureTechTalks #Fortinet #RCE #CVE
🔒 Эксплуатация уязвимостей в Microsoft Outlook
Всем привет! Сегодня продолжаем разговор о безопасности. На GitHub появился PoC для уязвимости Remote Code Execution в Microsoft Outlook (CVE-2024-21413). Автором PoC стал Alexander Hagenah из швейцарской компании SIX Group. В ходе демонстрации жертва кликает на ссылку в электронном письме, и через несколько секунд атакующий получает доступ к шеллу!Microsoft, куда вы смотрите?
Чтобы быть в курсе последних новостей и надежно защитить ваш почтовый сервер от уязвимостей, рекомендуем обратить внимание на следующие "инструменты":
- OWASP: сообщество, предоставляющее ресурсы и рекомендации по безопасности приложений.
- MailCleaner: легкий OpenSource антивирус для защиты почтовых ящиков и серверов от спама и вирусов.
- И конечно же не забывайте обновляться до последних версий!
А какие инструменты безопасности используете вы для защиты Exchange? Делитесь рекомендациями в комментариях👌. Stay secure and read SecureTechTalks! ⚙
#SecureTechTalks #CVE
Всем привет! Сегодня продолжаем разговор о безопасности. На GitHub появился PoC для уязвимости Remote Code Execution в Microsoft Outlook (CVE-2024-21413). Автором PoC стал Alexander Hagenah из швейцарской компании SIX Group. В ходе демонстрации жертва кликает на ссылку в электронном письме, и через несколько секунд атакующий получает доступ к шеллу!
Чтобы быть в курсе последних новостей и надежно защитить ваш почтовый сервер от уязвимостей, рекомендуем обратить внимание на следующие "инструменты":
- OWASP: сообщество, предоставляющее ресурсы и рекомендации по безопасности приложений.
- MailCleaner: легкий OpenSource антивирус для защиты почтовых ящиков и серверов от спама и вирусов.
- И конечно же не забывайте обновляться до последних версий!
А какие инструменты безопасности используете вы для защиты Exchange? Делитесь рекомендациями в комментариях👌. Stay secure and read SecureTechTalks! ⚙
#SecureTechTalks #CVE
👍1
🔒 Неустраняемые уязвимости D-Link:
Исследователи из NetworkSecurityFish выявили бекдор, который затрагивают до 92 тысяч сетевых хранилищ D-Link. ⚠️
Уязвимости CVE-2024-3272 (оценка CVSS: 9.8) и CVE-2024-3273 (оценка CVSS: 7.3) затрагивают устаревшие продукты D-Link, для которых прекращен цикл технической и программной поддержки. В своем уведомлении вендор D-Link заявил, что не планирует выпускать исправление, а вместо этого настоятельно рекомендует заменить устройства.🛡️
Эксперты указали, что на legacy устройствах D-Link к скрипту nas_sharing.cgi возможно обратиться без аутентификации, прописав в качестве логина параметр umessagebus с пустым паролем. Команда для исполнения при этом прописывается в параметре system в кодировке base64. 🔍
Успешное использование уязвимостей может привести к произвольному выполнению команд на затронутых устройствах NAS D-Link, предоставляя доступ к чувствительной информации, возможности изменения конфигураций или даже вызова состояния отказа в обслуживании. 💻
Список затрагиваеммых устройств:
DNS-320L
DNS-325
DNS-327L
DNS-340L
Поскольку сетевые устройства становятся обычными целями для атакующих, крайне важно оперативно устранять уязвимости и защищаться от эксплойтов. Stay secure and read SecureTechTalks 📚
#SecureTechTalks #Уязвимости #DLink #CVE 📰
Исследователи из NetworkSecurityFish выявили бекдор, который затрагивают до 92 тысяч сетевых хранилищ D-Link. ⚠️
Уязвимости CVE-2024-3272 (оценка CVSS: 9.8) и CVE-2024-3273 (оценка CVSS: 7.3) затрагивают устаревшие продукты D-Link, для которых прекращен цикл технической и программной поддержки. В своем уведомлении вендор D-Link заявил, что не планирует выпускать исправление, а вместо этого настоятельно рекомендует заменить устройства.🛡️
Эксперты указали, что на legacy устройствах D-Link к скрипту nas_sharing.cgi возможно обратиться без аутентификации, прописав в качестве логина параметр umessagebus с пустым паролем. Команда для исполнения при этом прописывается в параметре system в кодировке base64. 🔍
Успешное использование уязвимостей может привести к произвольному выполнению команд на затронутых устройствах NAS D-Link, предоставляя доступ к чувствительной информации, возможности изменения конфигураций или даже вызова состояния отказа в обслуживании. 💻
Список затрагиваеммых устройств:
DNS-320L
DNS-325
DNS-327L
DNS-340L
Поскольку сетевые устройства становятся обычными целями для атакующих, крайне важно оперативно устранять уязвимости и защищаться от эксплойтов. Stay secure and read SecureTechTalks 📚
#SecureTechTalks #Уязвимости #DLink #CVE 📰
🚨 Уязвимость в pgAdmin4: CVE-2024-3116
22 апреля была обнаружена уязвимость CVE-2024-3116 с рейтингом 7.4 по шкале CVSS. Эта уязвимость позволяет удаленно выполнять код в серверной версии pgAdmin4 ≤ 8.4 на системах Windows. 💻🛡️
Что такое pgAdmin4?
pgAdmin4 — это мощный графический инструмент для администрирования баз данных PostgreSQL и GreenPlum. Он может работать как в десктопном, так и в серверном режиме. 🗄️📊
Как эксплуатируется уязвимость?
Для эксплуатации уязвимости требуются валидные учетные данные. Вот шаги, которые необходимо выполнить:
1. Авторизация: Войдите в систему. 🔐
2. Загрузка файлов: Перейдите в Tools → Storage Manager и загрузите файл в хранилище pgAdmin4. 📁⬆️
3. Настройка путей: Укажите путь к утилитам PostgreSQL (например, psql, pg_dump) в разделе File → Preferences → Binary Paths. 🛠️
4. Проверка файлов: Если имя загруженного файла совпадает с элементом из массива UTILITIES_ARRAY, pgAdmin4 запускает файл с флагом --version и возвращает результат. 📝✔️
Эта уязвимость позволяет загрузить в хранилище исполняемый файл с любым именем из UTILITIES_ARRAY и выполнить его. ⚠️💥
Автоматизация эксплуатации
Вы можете автоматизировать процесс эксплуатации уязвимости, написав скрипт для аутентификации, загрузки файла и его валидации. 🤖💾
Рекомендации
Если вы используете pgAdmin4 в серверном режиме, настоятельно рекомендуется обновиться до последней версии, чтобы защититься от потенциальных атак. 🔄🔒
Stay secure and read SecureTechTalks 📚
#CyberSecurity #pgAdmin4 #PostgreSQL #GreenPlum #CVE
22 апреля была обнаружена уязвимость CVE-2024-3116 с рейтингом 7.4 по шкале CVSS. Эта уязвимость позволяет удаленно выполнять код в серверной версии pgAdmin4 ≤ 8.4 на системах Windows. 💻🛡️
Что такое pgAdmin4?
pgAdmin4 — это мощный графический инструмент для администрирования баз данных PostgreSQL и GreenPlum. Он может работать как в десктопном, так и в серверном режиме. 🗄️📊
Как эксплуатируется уязвимость?
Для эксплуатации уязвимости требуются валидные учетные данные. Вот шаги, которые необходимо выполнить:
1. Авторизация: Войдите в систему. 🔐
2. Загрузка файлов: Перейдите в Tools → Storage Manager и загрузите файл в хранилище pgAdmin4. 📁⬆️
3. Настройка путей: Укажите путь к утилитам PostgreSQL (например, psql, pg_dump) в разделе File → Preferences → Binary Paths. 🛠️
4. Проверка файлов: Если имя загруженного файла совпадает с элементом из массива UTILITIES_ARRAY, pgAdmin4 запускает файл с флагом --version и возвращает результат. 📝✔️
Эта уязвимость позволяет загрузить в хранилище исполняемый файл с любым именем из UTILITIES_ARRAY и выполнить его. ⚠️💥
Автоматизация эксплуатации
Вы можете автоматизировать процесс эксплуатации уязвимости, написав скрипт для аутентификации, загрузки файла и его валидации. 🤖💾
Рекомендации
Если вы используете pgAdmin4 в серверном режиме, настоятельно рекомендуется обновиться до последней версии, чтобы защититься от потенциальных атак. 🔄🔒
Stay secure and read SecureTechTalks 📚
#CyberSecurity #pgAdmin4 #PostgreSQL #GreenPlum #CVE
📊 Управление рисками и уязвимостями в 2024 году
Опубликован отчет компании XM Cyber "Навигация по рискам: управление уязвимостями". Исследователи выявили более 40 миллионов уязвимостей, влияющих на миллионы критически важных для бизнеса активов.
🔍 Основные выводы отчета:
Отчет указывает на избыточную концентрацию компаний на устранении уязвимостей CVE в ПО. Однако XM Cyber обнаружили, что уязвимости, основанные на CVE, составляют менее 1% от общего ландшафта уязвимостей в локальной инфраструктуре организаций. Даже среди уязвимостей, представляющих риск для критически важных активов, доля CVE составляет всего 11%.
🚨 Где скрывается основной риск?
Исследования показали, что ошибки в конфигурации учетных данных и ошибки идентификации составляют ошеломляющие 80% всех уязвимостей. Треть из этих уязвимостей напрямую угрожает критическим активам, создавая огромное количество векторов атак, активно эксплуатируемых злоумышленниками.
📌 Ключевые моменты отчета:
- Патчинг уязвимостей важен, но недостаточен.
- Атаки, такие как заражение общих папок вредоносным кодом и использование общих локальных учетных данных на нескольких устройствах, угрожают гораздо большему числу критических активов (24%), чем уязвимости CVE.
- 74% уязвимостей являются тупиками для атакующих, не давая возможности для дальнейшего распространения атаки. Это позволяет сфокусироваться на реальных угрозах.
- 26% уязвимостей позволяют злоумышленникам получить доступ к критически важным активам.
🔴 С полной версией отчёта можно ознакомиться тут
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #УправлениеРисками #Уязвимости #XM_Cyber #CVE
Опубликован отчет компании XM Cyber "Навигация по рискам: управление уязвимостями". Исследователи выявили более 40 миллионов уязвимостей, влияющих на миллионы критически важных для бизнеса активов.
🔍 Основные выводы отчета:
Отчет указывает на избыточную концентрацию компаний на устранении уязвимостей CVE в ПО. Однако XM Cyber обнаружили, что уязвимости, основанные на CVE, составляют менее 1% от общего ландшафта уязвимостей в локальной инфраструктуре организаций. Даже среди уязвимостей, представляющих риск для критически важных активов, доля CVE составляет всего 11%.
🚨 Где скрывается основной риск?
Исследования показали, что ошибки в конфигурации учетных данных и ошибки идентификации составляют ошеломляющие 80% всех уязвимостей. Треть из этих уязвимостей напрямую угрожает критическим активам, создавая огромное количество векторов атак, активно эксплуатируемых злоумышленниками.
📌 Ключевые моменты отчета:
- Патчинг уязвимостей важен, но недостаточен.
- Атаки, такие как заражение общих папок вредоносным кодом и использование общих локальных учетных данных на нескольких устройствах, угрожают гораздо большему числу критических активов (24%), чем уязвимости CVE.
- 74% уязвимостей являются тупиками для атакующих, не давая возможности для дальнейшего распространения атаки. Это позволяет сфокусироваться на реальных угрозах.
- 26% уязвимостей позволяют злоумышленникам получить доступ к критически важным активам.
🔴 С полной версией отчёта можно ознакомиться тут
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #УправлениеРисками #Уязвимости #XM_Cyber #CVE
🚨 Уязвимость в Intel Neural Compressor
Intel устранили уязвимость в Intel Neural Compressor:
💻 Уязвимость, обозначенная как CVE-2024-22476, позволяет неаутентифицированному пользователю выполнять произвольный код на системах с уязвимым ПО. Этот баг получил максимальную оценку 10/10 по шкале CVSS. Он удаленно эксплуатируем и имеет высокий уровень воздействия на конфиденциальность, целостность и доступность данных. Для эксплуатации уязвимости не требуется особых привилегий.
🌟 Уязвимость затрагивает версии Intel Neural Compressor до 2.5.0. Intel рекомендует обновить ПО до версии 2.5.0 или выше. По сообщению компании, информация об уязвимости была получена от внешнего исследователя.
Intel Neural Compressor — это библиотека на Python с открытым исходным кодом, предназначенная для сжатия и оптимизации моделей глубокого обучения для задач компьютерного зрения, обработки естественного языка, рекомендательных систем и т.д..
🛠️ Intel также раскрыла еще одну уязвимость в Intel Neural Compressor — CVE-2024-21792. Этот баг, связанный с уязвимостью времени проверки-времени использования (TOCTOU), может привести к раскрытию чувствительной информации. Для его эксплуатации злоумышленнику необходимо иметь локальный доступ к системе.
🔧 Помимо уязвимостей в Neural Compressor, Intel сообщила о пяти серьезных уязвимостях в своей прошивке UEFI для серверных продуктов. Все эти уязвимости связаны с неправильной проверкой ввода данных и имеют оценки от 7.2 до 7.5 по шкале CVSS.
💡 Уязвимости в Neural Compressor подчеркивают растущие угрозы при разработке нейросетей. Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Intel #AI #Уязвимости #CVE
Intel устранили уязвимость в Intel Neural Compressor:
💻 Уязвимость, обозначенная как CVE-2024-22476, позволяет неаутентифицированному пользователю выполнять произвольный код на системах с уязвимым ПО. Этот баг получил максимальную оценку 10/10 по шкале CVSS. Он удаленно эксплуатируем и имеет высокий уровень воздействия на конфиденциальность, целостность и доступность данных. Для эксплуатации уязвимости не требуется особых привилегий.
🌟 Уязвимость затрагивает версии Intel Neural Compressor до 2.5.0. Intel рекомендует обновить ПО до версии 2.5.0 или выше. По сообщению компании, информация об уязвимости была получена от внешнего исследователя.
Intel Neural Compressor — это библиотека на Python с открытым исходным кодом, предназначенная для сжатия и оптимизации моделей глубокого обучения для задач компьютерного зрения, обработки естественного языка, рекомендательных систем и т.д..
🛠️ Intel также раскрыла еще одну уязвимость в Intel Neural Compressor — CVE-2024-21792. Этот баг, связанный с уязвимостью времени проверки-времени использования (TOCTOU), может привести к раскрытию чувствительной информации. Для его эксплуатации злоумышленнику необходимо иметь локальный доступ к системе.
🔧 Помимо уязвимостей в Neural Compressor, Intel сообщила о пяти серьезных уязвимостях в своей прошивке UEFI для серверных продуктов. Все эти уязвимости связаны с неправильной проверкой ввода данных и имеют оценки от 7.2 до 7.5 по шкале CVSS.
💡 Уязвимости в Neural Compressor подчеркивают растущие угрозы при разработке нейросетей. Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Intel #AI #Уязвимости #CVE
👍2
🔍 CVEMap: Инструмент для работы с CVE
CVEMap — это открытый инструмент командной строки (CLI) для изучения общих уязвимостей и экспозиций (CVE). Он создан для того, чтобы обеспечить удобный и простой интерфейс для навигации по базам данных уязвимостей.
🛡️ Зачем нужен CVEMap?
CVE играют ключевую роль в определении и обсуждении уязвимостей безопасности, но их быстрый рост и иногда завышенная серьезность могут вводить в заблуждение. Специалисты по безопасности, которые должны быть постоянно начеку, часто отвлекаются из-за большого объема CVE, что приводит к неправильному распределению ресурсов и упущению действительно критических уязвимостей. CVEMap помогает решить эту проблему.
🔗 Источники данных CVEMap:
- Каталог известных эксплуатируемых уязвимостей (KEV): Управляется CISA и содержит активно эксплуатируемые уязвимости с указанием сроков устранения, помогая в приоритизации угроз.
- Система оценки вероятности эксплуатации (EPSS): Модель, прогнозирующая вероятность эксплуатации уязвимости, предоставляющая оценку на основе реальных данных.
- Доказательства концепции (POC): Включает официальные POC, ссылки и рейтинговые POC с GitHub и других платформ.
- Обнаружение CVE на HackerOne: Включает отчеты и рейтинги CVE от охотников за багами на платформе HackerOne.
- Экспозиция в интернете: Предоставляет данные об активных интернет-хостах для конкретных продуктов, давая представление о глобальной экспозиции уязвимостей.
- Данные GitHub и OSS: Предоставляет метрики и информацию о популярности проектов с открытым исходным кодом, затронутых CVE.
- Шаблоны Nuclei: Список шаблонов для движка Nuclei для выявления уязвимостей с надежными POC для тестирования.
🔍 Особенности CVEMap:
"Уникальные особенности CVEMap включают визуализацию множества данных в одном окне, возможность фильтрации CVE по любым данным и сопоставление CVE с отчетами HackerOne." — рассказал Sandeep Singh, CTO ProjectDiscovery.io
📥 CVEMap доступен на GitHub.
Stay secure and read SecureTechTalks 📚
#CVE #opensource #map
CVEMap — это открытый инструмент командной строки (CLI) для изучения общих уязвимостей и экспозиций (CVE). Он создан для того, чтобы обеспечить удобный и простой интерфейс для навигации по базам данных уязвимостей.
🛡️ Зачем нужен CVEMap?
CVE играют ключевую роль в определении и обсуждении уязвимостей безопасности, но их быстрый рост и иногда завышенная серьезность могут вводить в заблуждение. Специалисты по безопасности, которые должны быть постоянно начеку, часто отвлекаются из-за большого объема CVE, что приводит к неправильному распределению ресурсов и упущению действительно критических уязвимостей. CVEMap помогает решить эту проблему.
🔗 Источники данных CVEMap:
- Каталог известных эксплуатируемых уязвимостей (KEV): Управляется CISA и содержит активно эксплуатируемые уязвимости с указанием сроков устранения, помогая в приоритизации угроз.
- Система оценки вероятности эксплуатации (EPSS): Модель, прогнозирующая вероятность эксплуатации уязвимости, предоставляющая оценку на основе реальных данных.
- Доказательства концепции (POC): Включает официальные POC, ссылки и рейтинговые POC с GitHub и других платформ.
- Обнаружение CVE на HackerOne: Включает отчеты и рейтинги CVE от охотников за багами на платформе HackerOne.
- Экспозиция в интернете: Предоставляет данные об активных интернет-хостах для конкретных продуктов, давая представление о глобальной экспозиции уязвимостей.
- Данные GitHub и OSS: Предоставляет метрики и информацию о популярности проектов с открытым исходным кодом, затронутых CVE.
- Шаблоны Nuclei: Список шаблонов для движка Nuclei для выявления уязвимостей с надежными POC для тестирования.
🔍 Особенности CVEMap:
"Уникальные особенности CVEMap включают визуализацию множества данных в одном окне, возможность фильтрации CVE по любым данным и сопоставление CVE с отчетами HackerOne." — рассказал Sandeep Singh, CTO ProjectDiscovery.io
📥 CVEMap доступен на GitHub.
Stay secure and read SecureTechTalks 📚
#CVE #opensource #map
👍1🔥1
🛡️ Уязвимости в Linux и продуктах Check Point
Американское агентство CISA добавило уязвимость CVE-2024-1086 в каталог известных эксплуатируемых уязвимостей (KEV). Эта уязвимость связана с компонентом netfilter в ядре Linux и позволяет повышать привилегии до уровня root. Уязвимость оценивается на 7.8 баллов по шкале CVSS и позволяет злоумышленникам выполнять произвольный код.
🖥️ Netfilter - это фреймворк, предоставляемый ядром Linux, который позволяет выполнять различные сетевые операции, например фильтрацию пакетов. Уязвимость была устранена в январе 2024 года, однако методика атак, эксплуатирующих эту уязвимость, до сих пор неизвестна.
🔒 Кроме того, CISA добавило в каталог уязвимость CVE-2024-24919 в продуктах Check Point, которая позволяет злоумышленникам читать конфиденциальную информацию на интернет-шлюзах с включенным VPN или мобильным доступом. Уязвимость имеет оценку 7.5 по шкале CVSS.
💼 В связи с активной эксплуатацией уязвимостей CVE-2024-1086 и CVE-2024-24919, рекомендуется установить последние обновления для защиты от потенциальных угроз.
Stay secure and read SecureTechTalks 📚
#CVE #Уязвимости #Linux
Американское агентство CISA добавило уязвимость CVE-2024-1086 в каталог известных эксплуатируемых уязвимостей (KEV). Эта уязвимость связана с компонентом netfilter в ядре Linux и позволяет повышать привилегии до уровня root. Уязвимость оценивается на 7.8 баллов по шкале CVSS и позволяет злоумышленникам выполнять произвольный код.
🖥️ Netfilter - это фреймворк, предоставляемый ядром Linux, который позволяет выполнять различные сетевые операции, например фильтрацию пакетов. Уязвимость была устранена в январе 2024 года, однако методика атак, эксплуатирующих эту уязвимость, до сих пор неизвестна.
🔒 Кроме того, CISA добавило в каталог уязвимость CVE-2024-24919 в продуктах Check Point, которая позволяет злоумышленникам читать конфиденциальную информацию на интернет-шлюзах с включенным VPN или мобильным доступом. Уязвимость имеет оценку 7.5 по шкале CVSS.
💼 В связи с активной эксплуатацией уязвимостей CVE-2024-1086 и CVE-2024-24919, рекомендуется установить последние обновления для защиты от потенциальных угроз.
Stay secure and read SecureTechTalks 📚
#CVE #Уязвимости #Linux
🔒 Серьезная уязвимость в компьютерах на базе Intel
Новая уязвимость (CVE-2024-0762) в Phoenix SecureCore UEFI, работающем на различных процессорах Intel, может быть использована для локального повышения привилегий и выполнения произвольного кода в прошивке во время работы системы.
💬 Мнение исследователей:
Исследователи из Eclypsium отмечают, что «такой тип низкоуровневой эксплуатации характерен для закладок в прошивках (например, BlackLotus), которые все чаще встречаются в дикой природе». Эти импланты обеспечивают злоумышленникам постоянный доступ к устройству и возможность обхода более высокоуровневых мер безопасности.
🔍 О CVE-2024-0762:
Уязвимость связана с небезопасным вызовом сервиса GetVariable UEFI, что может привести к переполнению стека. Это касается кода UEFI, отвечающего за конфигурацию Trusted Platform Module (TPM).
⚠️ Подверженные устройства:
Уязвимость была обнаружена на двух ноутбуках Lenovo ThinkPad, но Phoenix Technologies подтвердила, что она затрагивает несколько версий прошивки SecureCore, работающей на различных процессорах Intel, включая Alder Lake и Tiger Lake.
🛠 Меры защиты:
Phoenix внедрила смягчающие меры в свою UEFI ранее в этом году, а Lenovo выпустила обновления BIOS для своих уязвимых устройств. Рекомендуется проверять сайты производителей на наличие последних обновлений прошивки.
📌 Эксплуатация уязвимости:
На данный момент нет упоминаний о массовой эксплуатации этой уязвимости. Исследователи отмечают, что возможность эксплуатации зависит от конфигурации и разрешений, назначенных переменной
Stay secure and read SecureTechTalks 📚
#Intel #CVE #Уязвимости #кибербезопасность
Новая уязвимость (CVE-2024-0762) в Phoenix SecureCore UEFI, работающем на различных процессорах Intel, может быть использована для локального повышения привилегий и выполнения произвольного кода в прошивке во время работы системы.
💬 Мнение исследователей:
Исследователи из Eclypsium отмечают, что «такой тип низкоуровневой эксплуатации характерен для закладок в прошивках (например, BlackLotus), которые все чаще встречаются в дикой природе». Эти импланты обеспечивают злоумышленникам постоянный доступ к устройству и возможность обхода более высокоуровневых мер безопасности.
🔍 О CVE-2024-0762:
Уязвимость связана с небезопасным вызовом сервиса GetVariable UEFI, что может привести к переполнению стека. Это касается кода UEFI, отвечающего за конфигурацию Trusted Platform Module (TPM).
⚠️ Подверженные устройства:
Уязвимость была обнаружена на двух ноутбуках Lenovo ThinkPad, но Phoenix Technologies подтвердила, что она затрагивает несколько версий прошивки SecureCore, работающей на различных процессорах Intel, включая Alder Lake и Tiger Lake.
🛠 Меры защиты:
Phoenix внедрила смягчающие меры в свою UEFI ранее в этом году, а Lenovo выпустила обновления BIOS для своих уязвимых устройств. Рекомендуется проверять сайты производителей на наличие последних обновлений прошивки.
📌 Эксплуатация уязвимости:
На данный момент нет упоминаний о массовой эксплуатации этой уязвимости. Исследователи отмечают, что возможность эксплуатации зависит от конфигурации и разрешений, назначенных переменной
TCG2_CONFIGURATION, которая может различаться для каждой платформы.Stay secure and read SecureTechTalks 📚
#Intel #CVE #Уязвимости #кибербезопасность
‼️ Уязвимость в Microsoft Windows: угроза кражи учетных данных
🔍 Компания Acros Security выявила критическую уязвимость, затрагивающую системы начиная с Windows 7 и выше. Проблема связана с механизмом NTLM, который используется для аутентификации.
📂 Как работает уязвимость?
Злоумышленники могут использовать специально созданный файл, который при просмотре в проводнике Windows отправляет NTLM-хеш учетной записи пользователя через сеть. Этот хеш может быть использован для аутентификации или попыток расшифровки пароля. Примером риска является открытие общей папки, USB-накопителя или загрузок из вредоносного источника.
🛠 Реакция Acros Security:
Компанией разрабатывается микропатч для временного решения, который будет доступен бесплатно до выхода официального обновления от Microsoft.
Уязвимость затрагивает версии Windows от 7 до последней Windows 11 v24H2 и Server 2022.
❗️ Контекст проблемы:
Подобные уязвимости ранее встречались в Windows Themes и Mark of the Web, также связанные с NTLM.
Микропатчи предлагают оперативное решение, но требуют тщательного тестирования, чтобы избежать возможных сбоев системы.
💡 Рекомендации:
1⃣ Не открывать неизвестные файлы и папки.
2⃣ Следить за обновлениями системы безопасности.
3⃣ Установить временные патчи, предложенные Acros Security после их официального выхода.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #Windows #NTLM #SecureTechTalks #CVE #уязвимость
🔍 Компания Acros Security выявила критическую уязвимость, затрагивающую системы начиная с Windows 7 и выше. Проблема связана с механизмом NTLM, который используется для аутентификации.
📂 Как работает уязвимость?
Злоумышленники могут использовать специально созданный файл, который при просмотре в проводнике Windows отправляет NTLM-хеш учетной записи пользователя через сеть. Этот хеш может быть использован для аутентификации или попыток расшифровки пароля. Примером риска является открытие общей папки, USB-накопителя или загрузок из вредоносного источника.
🛠 Реакция Acros Security:
Компанией разрабатывается микропатч для временного решения, который будет доступен бесплатно до выхода официального обновления от Microsoft.
Уязвимость затрагивает версии Windows от 7 до последней Windows 11 v24H2 и Server 2022.
❗️ Контекст проблемы:
Подобные уязвимости ранее встречались в Windows Themes и Mark of the Web, также связанные с NTLM.
Микропатчи предлагают оперативное решение, но требуют тщательного тестирования, чтобы избежать возможных сбоев системы.
💡 Рекомендации:
1⃣ Не открывать неизвестные файлы и папки.
2⃣ Следить за обновлениями системы безопасности.
3⃣ Установить временные патчи, предложенные Acros Security после их официального выхода.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #Windows #NTLM #SecureTechTalks #CVE #уязвимость
🛠 Apache Tomcat — один из самых популярных веб-серверов для Java-приложений — оказался под угрозой из-за уязвимости CVE-2024-56337. Ошибка связана с проблемой TOCTOU (Time Of Check to Time Of Use) в функции обработки запросов, что позволяет злоумышленникам осуществить удалённое выполнение кода (RCE).
📌 Ключевые аспекты уязвимости:
1⃣ Затронутые версии:
Tomcat 11.0.0-M1 до 11.0.1.
Tomcat 10.1.0-M1 до 10.1.33.
Tomcat 9.0.0-M1 до 9.0.97.
2⃣ Риск:
Уязвимость могла быть использована для полного компрометации серверов, особенно в облачных и SaaS-средах.
3⃣ Причина проблемы:
Некорректная работа с кэшами канонических путей в Java. Это создавало окно для атак TOCTOU, позволяя изменять пути между их проверкой и использованием.
🔧 Как защититься:
- Обновите версии Tomcat: 11.0.2, 10.1.34, 9.0.98
- В конфигурации JVM установите:
-Dsun.io.useCanonCaches=false
Настройка отключает кэширование путей, уменьшая риск атак.
⚙️ Apache Tomcat используется тысячами организаций, включая крупные облачные провайдеры. Игнорирование обновления может привести к значительным утечкам данных или сбоям сервисов.
Stay secure and read SecureTechTalks 📚
#Apache #Tomcat #кибербезопасность #SecureTechTalks #RCE #Java #обновления #CVE #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
💥 Главные уязвимости марта💥
🌐 Исследователи Positive Technologies обнаружили четыре критические уязвимости, способные привести к полному захвату систем и массовым утечкам данных. Под угрозой — продукты Microsoft, сетевые устройства Palo Alto Networks и почтовые серверы CommuniGate Pro. Разберёмся, чем это грозит и как защититься.
🧨 Windows в опасности: уязвимости, позволяющие захватить систему
🔍 CVE-2025-21418 (CVSS 7.8)
💀 Уязвимость в драйвере Ancillary Function (AFD.sys) позволяет злоумышленникам выполнять произвольный код с правами администратора. Это классическая атака через переполнение буфера, которая открывает путь к:
Полному захвату системы.
Установке вредоносного ПО.
Краже конфиденциальных данных.
⚠️ Опасность: атака не требует сложных действий и может быть выполнена удалённо.
🔍 CVE-2025-21391 (CVSS 7.1)
📂 Проблема связана с некорректной обработкой символических ссылок в Windows Storage. Эта уязвимость может привести к:
Удалению критически важных данных.
Сбоям в работе системы.
Повышению привилегий и полному захвату устройства.
💡 Факт: уязвимость особенно опасна для корпоративных систем, где важна целостность и доступность данных.
🌐 Palo Alto Networks: когда брандмауэр становится брешью
🔍 CVE-2025-0108 (CVSS 8.8)
🛡️ Уязвимость в PAN-OS, операционной системе сетевых устройств Palo Alto Networks, позволяет обойти аутентификацию в веб-интерфейсе управления. Проблема кроется в различиях обработки запросов между веб-серверами nginx и Apache, что даёт злоумышленнику возможность:
Выполнять произвольные PHP-скрипты.
Получать полный доступ к настройкам устройства.
Управлять сетевыми подключениями и правилами брандмауэра.
📉 Факт: более 2000 устройств уже находятся под угрозой активной эксплуатации.
📧 CommuniGate Pro: критическая брешь в почтовых серверах
🔍 BDU:2025-01331 (CVSS 9.8)
📬 Уязвимость переполнения буфера в CommuniGate Pro позволяет выполнять произвольный код без аутентификации. Это делает серверы легкой мишенью для кибератак:
Взлом без входа в систему.
Кража конфиденциальных данных.
Полный контроль над сервером.
🇷🇺 Факт: в России функционирует более 2000 уязвимых серверов, что делает проблему особенно острой.
🛡️ Как защититься прямо сейчас?
⚙️ Обновите Windows: срочно установите патчи для CVE-2025-21418 и CVE-2025-21391 через Windows Update.
🌐 Обновите PAN-OS: следуйте рекомендациям производителя и установите последние исправления.
📨 Обновите CommuniGate Pro: загрузите актуальную версию ПО и выполните все меры защиты, предложенные вендором.
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Уязвимости #Microsoft #PaloAlto #CommuniGatePro #Infosec #SecureTechTalks #CVE #СетевыеАтаки #ОбновлениеБезопасности
🌐 Исследователи Positive Technologies обнаружили четыре критические уязвимости, способные привести к полному захвату систем и массовым утечкам данных. Под угрозой — продукты Microsoft, сетевые устройства Palo Alto Networks и почтовые серверы CommuniGate Pro. Разберёмся, чем это грозит и как защититься.
🧨 Windows в опасности: уязвимости, позволяющие захватить систему
🔍 CVE-2025-21418 (CVSS 7.8)
💀 Уязвимость в драйвере Ancillary Function (AFD.sys) позволяет злоумышленникам выполнять произвольный код с правами администратора. Это классическая атака через переполнение буфера, которая открывает путь к:
Полному захвату системы.
Установке вредоносного ПО.
Краже конфиденциальных данных.
⚠️ Опасность: атака не требует сложных действий и может быть выполнена удалённо.
🔍 CVE-2025-21391 (CVSS 7.1)
📂 Проблема связана с некорректной обработкой символических ссылок в Windows Storage. Эта уязвимость может привести к:
Удалению критически важных данных.
Сбоям в работе системы.
Повышению привилегий и полному захвату устройства.
💡 Факт: уязвимость особенно опасна для корпоративных систем, где важна целостность и доступность данных.
🌐 Palo Alto Networks: когда брандмауэр становится брешью
🔍 CVE-2025-0108 (CVSS 8.8)
🛡️ Уязвимость в PAN-OS, операционной системе сетевых устройств Palo Alto Networks, позволяет обойти аутентификацию в веб-интерфейсе управления. Проблема кроется в различиях обработки запросов между веб-серверами nginx и Apache, что даёт злоумышленнику возможность:
Выполнять произвольные PHP-скрипты.
Получать полный доступ к настройкам устройства.
Управлять сетевыми подключениями и правилами брандмауэра.
📉 Факт: более 2000 устройств уже находятся под угрозой активной эксплуатации.
📧 CommuniGate Pro: критическая брешь в почтовых серверах
🔍 BDU:2025-01331 (CVSS 9.8)
📬 Уязвимость переполнения буфера в CommuniGate Pro позволяет выполнять произвольный код без аутентификации. Это делает серверы легкой мишенью для кибератак:
Взлом без входа в систему.
Кража конфиденциальных данных.
Полный контроль над сервером.
🇷🇺 Факт: в России функционирует более 2000 уязвимых серверов, что делает проблему особенно острой.
🛡️ Как защититься прямо сейчас?
⚙️ Обновите Windows: срочно установите патчи для CVE-2025-21418 и CVE-2025-21391 через Windows Update.
🌐 Обновите PAN-OS: следуйте рекомендациям производителя и установите последние исправления.
📨 Обновите CommuniGate Pro: загрузите актуальную версию ПО и выполните все меры защиты, предложенные вендором.
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Уязвимости #Microsoft #PaloAlto #CommuniGatePro #Infosec #SecureTechTalks #CVE #СетевыеАтаки #ОбновлениеБезопасности
❤1👍1
💥 DependencyCheck: анализ зависимостей в проектах 💥
🔍 DependencyCheck — инструмент для анализа зависимостей в проектах и поиска известных уязвимостей (CVE). Он помогает разработчикам, специалистам по DevSecOps и кибербезопасности выявлять угрозы в используемых библиотеках и пакетах.
🚀 Решение автоматически сканирует проект, сравнивает используемые зависимости с базами уязвимостей (NVD, Sonatype OSS Index, GitHub Advisory Database) и предупреждает о найденных проблемах.
⚡ Ключевые возможности
🛡️ Анализ зависимостей
Проверяет Java (Maven, Gradle), .NET (NuGet), Python (Pip), JavaScript (npm, Yarn), Ruby (Gems), PHP (Composer) и C/C++ (Conan, CMake, Pkg-Config).
📡 Сканирование через базы данных CVE
Использует NVD (National Vulnerability Database), Sonatype OSS Index, GitHub Advisory Database и множество других источников.
📊 Гибкие отчёты
➖ Форматы вывода: HTML, JSON, CSV, XML, SARIF.
➖ Удобный анализ в SIEM, CI/CD-пайплайнах и системах мониторинга безопасности.
🔄 Интеграция с DevSecOps
➖ Легко подключается к Jenkins, GitHub Actions, GitLab CI/CD, Azure DevOps.
➖ Позволяет автоматически останавливать сборки при обнаружении критических уязвимостей.
🔍 Дополнительные проверки
➖ Анализирует SHA1, SHA256 и MD5 хэши зависимостей, чтобы избежать атак на цепочки поставок (Supply Chain Attacks).
➖ Поддерживает ручное исключение ложных срабатываний.
🔐 Кому пригодится DependencyCheck?
👨💻 Разработчикам: Автоматическое выявление уязвимостей в используемых библиотеках.
🛡 DevSecOps-инженерам: Интеграция в CI/CD для предотвращения поставки уязвимого кода.
📊 Аналитикам по безопасности:
Проверка зависимостей перед развертыванием приложений.
📎 Где скачать и как начать?
🔗 GitHub: https://github.com/jeremylong/DependencyCheck
📖 Документация: https://jeremylong.github.io/DependencyCheck/
Stay secure and read SecureTechTalks 📚
#DependencyCheck #CyberSecurity #DevSecOps #OWASP #CVE #SecurityScanning #VulnerabilityManagement #SecureTechTalks #InfoSec #SupplyChainSecurity
🔍 DependencyCheck — инструмент для анализа зависимостей в проектах и поиска известных уязвимостей (CVE). Он помогает разработчикам, специалистам по DevSecOps и кибербезопасности выявлять угрозы в используемых библиотеках и пакетах.
🚀 Решение автоматически сканирует проект, сравнивает используемые зависимости с базами уязвимостей (NVD, Sonatype OSS Index, GitHub Advisory Database) и предупреждает о найденных проблемах.
⚡ Ключевые возможности
🛡️ Анализ зависимостей
Проверяет Java (Maven, Gradle), .NET (NuGet), Python (Pip), JavaScript (npm, Yarn), Ruby (Gems), PHP (Composer) и C/C++ (Conan, CMake, Pkg-Config).
📡 Сканирование через базы данных CVE
Использует NVD (National Vulnerability Database), Sonatype OSS Index, GitHub Advisory Database и множество других источников.
📊 Гибкие отчёты
🔄 Интеграция с DevSecOps
🔍 Дополнительные проверки
🔐 Кому пригодится DependencyCheck?
👨💻 Разработчикам: Автоматическое выявление уязвимостей в используемых библиотеках.
🛡 DevSecOps-инженерам: Интеграция в CI/CD для предотвращения поставки уязвимого кода.
📊 Аналитикам по безопасности:
Проверка зависимостей перед развертыванием приложений.
📎 Где скачать и как начать?
🔗 GitHub: https://github.com/jeremylong/DependencyCheck
📖 Документация: https://jeremylong.github.io/DependencyCheck/
Stay secure and read SecureTechTalks 📚
#DependencyCheck #CyberSecurity #DevSecOps #OWASP #CVE #SecurityScanning #VulnerabilityManagement #SecureTechTalks #InfoSec #SupplyChainSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
🚨 IngressNightmare: обнаружены критические уязвимости в Ingress
🔍 Команда Wiz Research обнаружила пять критических уязвимости в ingress, которые в совокупности позволяют провести полный захват Kubernetes-кластера. Эти уязвимости получили название IngressNightmare и уже внесены в базу CVE:
1. CVE-2025-1974 (CVSS 9.8 - Critical) 🔥
- Тип: Arbitrary Code Execution
- Описание: Позволяет выполнить произвольный код в контексте ingress-nginx контроллера через уязвимости инъекции конфигурации
- Вектор атаки: Любой ресурс в Pod-сети может эксплуатировать уязвимости через Validating Webhook
- Последствия: Полный контроль над кластером
2. CVE-2025-1097 (CVSS 8.8 - High)
- Тип: Configuration Injection
- Описание: Инъекция произвольных конфигураций через аннотацию "auth-tls-match-cn"
- Эксплуатация: Специально сформированный Ingress-ресурс
3. CVE-2025-1098 (CVSS 8.5 - High)
- Тип: Configuration Injection
- Описание: Инъекция через аннотации "mirror-target" и "mirror-host"
- Риск: Перенаправление трафика на злоумышленника
4. CVE-2025-24514 (CVSS 8.2 - High)
- Тип: Configuration Injection
- Описание: Инъекция через аннотацию "auth-url"
- Последствия: Обход аутентификации
5. CVE-2025-24513 (CVSS 7.5 - Medium)
- Тип: Directory Traversal
- Описание: Обход ограничений доступа внутри контейнера
- Утечка: Чувствительные данные и конфигурации
⚡ Технические детали эксплуатации
Цепочка атаки выглядит следующим образом:
1. Злоумышленник создает вредоносный Ingress-ресурс с эксплойтом для CVE-2025-1974
2. Получает выполнение кода в контроллере
3. Использует CVE-2025-24513 для сбора чувствительных данных
4. Эскалирует привилегии до cluster-admin через скомпрометированные учетные данные
📊 Статистика угрозы:
- 87% кластеров Kubernetes используют ingress-nginx
- 63% из них работают на уязвимых версиях
- Среднее время обнаружения атаки: 14 дней
- Ущерб от компрометации: $4.5M в среднем на компанию
🔒Кто виноват Что делать?
➖ Срочные меры:
- Обновиться до ingress-nginx 1.12.1+ (патч-релиз)
- Отозвать все действующие сертификаты и токены
- Провести аудит всех Ingress-ресурсов на предмет подозрительных аннотаций
➖ Внедрить OPA/Gatekeeper политики:
➖ Настрить мониторинг подозрительной активности:
- Необычные запросы к API-серверу
- Изменения Ingress-конфигураций в нерабочее время
- Попытки доступа к secrets из недоверенных namespaces
🔗 Официальный патч
📌 IngressNightmare - это wake-up call для всех, кто использует Kubernetes. Время реакции критически важно - первые эксплойты уже в сети.
Stay secure and read SecureTechTalks 📚
#Kubernetes #Security #CVE
#CloudNative #DevSecOps
#Кибербезопасность
🔍 Команда Wiz Research обнаружила пять критических уязвимости в ingress, которые в совокупности позволяют провести полный захват Kubernetes-кластера. Эти уязвимости получили название IngressNightmare и уже внесены в базу CVE:
1. CVE-2025-1974 (CVSS 9.8 - Critical) 🔥
- Тип: Arbitrary Code Execution
- Описание: Позволяет выполнить произвольный код в контексте ingress-nginx контроллера через уязвимости инъекции конфигурации
- Вектор атаки: Любой ресурс в Pod-сети может эксплуатировать уязвимости через Validating Webhook
- Последствия: Полный контроль над кластером
2. CVE-2025-1097 (CVSS 8.8 - High)
- Тип: Configuration Injection
- Описание: Инъекция произвольных конфигураций через аннотацию "auth-tls-match-cn"
- Эксплуатация: Специально сформированный Ingress-ресурс
3. CVE-2025-1098 (CVSS 8.5 - High)
- Тип: Configuration Injection
- Описание: Инъекция через аннотации "mirror-target" и "mirror-host"
- Риск: Перенаправление трафика на злоумышленника
4. CVE-2025-24514 (CVSS 8.2 - High)
- Тип: Configuration Injection
- Описание: Инъекция через аннотацию "auth-url"
- Последствия: Обход аутентификации
5. CVE-2025-24513 (CVSS 7.5 - Medium)
- Тип: Directory Traversal
- Описание: Обход ограничений доступа внутри контейнера
- Утечка: Чувствительные данные и конфигурации
⚡ Технические детали эксплуатации
Цепочка атаки выглядит следующим образом:
1. Злоумышленник создает вредоносный Ingress-ресурс с эксплойтом для CVE-2025-1974
2. Получает выполнение кода в контроллере
3. Использует CVE-2025-24513 для сбора чувствительных данных
4. Эскалирует привилегии до cluster-admin через скомпрометированные учетные данные
📊 Статистика угрозы:
- 87% кластеров Kubernetes используют ingress-nginx
- 63% из них работают на уязвимых версиях
- Среднее время обнаружения атаки: 14 дней
- Ущерб от компрометации: $4.5M в среднем на компанию
🔒
- Обновиться до ingress-nginx 1.12.1+ (патч-релиз)
- Отозвать все действующие сертификаты и токены
- Провести аудит всех Ingress-ресурсов на предмет подозрительных аннотаций
package ingress
deny[msg] {
input.kind == "Ingress"
annotation := input.iss.onetadata.annotations[_]
dangerous_annotations := {
"nginx.ingress.kubernetes.io/auth-tls-match-cn",
"nginx.ingress.kubernetes.io/mirror-target",
"nginx.ingress.kubernetes.io/auth-url"
}
contains(annotation, dangerous_annotations[_])
msg := sprintf("Potentially dangerous annotation detected: %v", [annotation])
}
- Необычные запросы к API-серверу
- Изменения Ingress-конфигураций в нерабочее время
- Попытки доступа к secrets из недоверенных namespaces
🔗 Официальный патч
📌 IngressNightmare - это wake-up call для всех, кто использует Kubernetes. Время реакции критически важно - первые эксплойты уже в сети.
Stay secure and read SecureTechTalks 📚
#Kubernetes #Security #CVE
#CloudNative #DevSecOps
#Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🔍 Malwoverview: инструмент для быстрого анализа вредоносных программ
Malwoverview — крайне полезный инструмент для первичного анализа подозрительных файлов с открытым исходным кодом. Проект разработан Александром Борхесом и представляет собой настоящий "швейцарский нож" для аналитиков вредоносного ПО.
🔥 Основные возможности
➖ Быстрый статический анализ:
- Определение хэшей (MD5, SHA1, SHA256)
- Анализ заголовков PE-файлов
- Поиск строк и сигнатур
- Выявление упаковщиков и обфускаторов
➖ Интеграция с песочницами:
- Поддержка Hybrid-Analysis, VirusTotal, Malshare
- Автоматическая проверка файлов через API
- Парсинг отчетов песочниц
➖ Дополнительные фишки:
- Поиск по базе MITRE ATT&CK
- Анализ сетевых индикаторов
- Генерация отчетов в CSV/JSON
⚙️ Установка и настройка
Важно: Для работы с API песочниц нужно добавить свои ключи в
💻 Пример использования
Где:
-
-
-
Вывод:
- Базовая информация о файле
- Результаты проверки антивирусами
- Подозрительные API-вызовы
- Сетевые индикаторы
🔍 Кейс: Анализ ransomware
1. Загружаем образец вымогателя
2. Запускаем анализ:
3. Получаем:
- Использует AES-256 для шифрования
- Коннектится к C2 через Tor
- Имеет 65/70 детектов на VT
- Использует технику T1055 (Process Injection)
📊 Плюсы и минусы
✅ Преимущества:
- Быстрый первичный анализ
- Поддержка множества API
- Удобные отчеты
- Активно развивается
❌ Ограничения:
- Требует API-ключи
- Нет динамического анализа
- Интерфейс командной строки
💡 В заключение
Malwoverview — отличный инструмент для:
- Специалистов по ИБ
- SOC-аналитиков
- Исследователей вредоносного ПО
Он особенно полезен, когда нужно быстро оценить угрозу и принять решение.
📌 Совет: Используйте в связке с другими инструментами (IDA Pro, Ghidra, Cuckoo Sandbox) для полного анализа.
🔗 Ссылка на GitHub: Malwoverview
Stay secure and read SecureTechTalks 📚
#MalwareAnalysis #CyberSecurity #InfoSec #Malwoverview #CVE #SecureTechTalks
Malwoverview — крайне полезный инструмент для первичного анализа подозрительных файлов с открытым исходным кодом. Проект разработан Александром Борхесом и представляет собой настоящий "швейцарский нож" для аналитиков вредоносного ПО.
🔥 Основные возможности
- Определение хэшей (MD5, SHA1, SHA256)
- Анализ заголовков PE-файлов
- Поиск строк и сигнатур
- Выявление упаковщиков и обфускаторов
- Поддержка Hybrid-Analysis, VirusTotal, Malshare
- Автоматическая проверка файлов через API
- Парсинг отчетов песочниц
- Поиск по базе MITRE ATT&CK
- Анализ сетевых индикаторов
- Генерация отчетов в CSV/JSON
⚙️ Установка и настройка
git clone https://github.com/alexandreborges/malwoverview.git
cd malwoverview
pip install -r requirements.txt
Важно: Для работы с API песочниц нужно добавить свои ключи в
config.py.💻 Пример использования
python malwoverview.py -f suspect.exe -v -a
Где:
-
-f — анализируемый файл-
-v — проверка в VirusTotal-
-a — расширенный анализВывод:
- Базовая информация о файле
- Результаты проверки антивирусами
- Подозрительные API-вызовы
- Сетевые индикаторы
🔍 Кейс: Анализ ransomware
1. Загружаем образец вымогателя
2. Запускаем анализ:
python malwoverview.py -f ransomware.exe -v -s
3. Получаем:
- Использует AES-256 для шифрования
- Коннектится к C2 через Tor
- Имеет 65/70 детектов на VT
- Использует технику T1055 (Process Injection)
📊 Плюсы и минусы
✅ Преимущества:
- Быстрый первичный анализ
- Поддержка множества API
- Удобные отчеты
- Активно развивается
❌ Ограничения:
- Требует API-ключи
- Нет динамического анализа
- Интерфейс командной строки
💡 В заключение
Malwoverview — отличный инструмент для:
- Специалистов по ИБ
- SOC-аналитиков
- Исследователей вредоносного ПО
Он особенно полезен, когда нужно быстро оценить угрозу и принять решение.
📌 Совет: Используйте в связке с другими инструментами (IDA Pro, Ghidra, Cuckoo Sandbox) для полного анализа.
🔗 Ссылка на GitHub: Malwoverview
Stay secure and read SecureTechTalks 📚
#MalwareAnalysis #CyberSecurity #InfoSec #Malwoverview #CVE #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥 CVE под угрозой: что будет с кибербезопасностью без главного реестра уязвимостей?
🛑 На этой неделе может прекратить работу одна из ключевых инициатив в сфере информационной безопасности — программа Common Vulnerabilities and Exposures (CVE), которая более 25 лет служила основным источником информации о публично известных уязвимостях.
💰 По данным корпорации MITRE, федеральное правительство США решило не продлевать контракт, по которому организация управляла программой. Финансирование на развитие, поддержку и модернизацию CVE, а также связанных инициатив вроде CWE, завершится 16 апреля. Это означает не только остановку обновлений, но и последующее отключение официального сайта.
💾 Доступ к историческим данным останется на GitHub, однако новых записей больше не будет. И это может иметь последствия по всей цепочке реагирования на уязвимости.
📜 С момента запуска в 1999 году CVE стала краеугольным камнем мировой системы кибербезопасности. Её данные ежедневно используют разработчики защитных решений, CERT-команды, госструктуры и критическая инфраструктура.
🗣 Представители MITRE подчеркнули, что несмотря на завершение контракта, они намерены продолжить поддержку программы и ведут переговоры с Министерством внутренней безопасности США. CISA при этом подтвердила прекращение контракта, пообещав минимизировать последствия.
❓ Почему соглашение не было продлено — неизвестно. Представители CISA не стали раскрывать причины и не сообщили, будет ли передача управления другой организации.
⚠️ В письме директор Центра национальной безопасности MITRE Йосри Барсум предупредил: остановка CVE может привести к деградации нац.баз уязвимостей, снижению эффективности обнаружения угроз и ослаблению реакции на инциденты.
😟 Это вызывает беспокойство в отрасли. CVE — основа процессов по управлению уязвимостями, и её исчезновение может стать реальной угрозой национальной безопасности.
🧩 В ответ на это VulnCheck (один из нумераторов CVE) зарезервировал 1000 CVE на 2025 год, чтобы не допустить остановки. Представители Securonix заявили, что прекращение CWE ударит по практике безопасного кодирования и оценке рисков.
🔍 Параллельно стало известно, что CISA также сворачивает финансирование MS-ISAC и Election ISAC — структур, поддерживающих тысячи организаций в вопросах ИБ. Это может указывать на широкие изменения в киберполитике США, пока не объяснённые официально.
🏛 MITRE — одна из самых уважаемых структур в области ИБ. Утрата её роли в CVE — это не просто смена подрядчика, а возможный удар по всей инфраструктуре отслеживания уязвимостей.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CyberSecurity #CVE #MITRE #CISA #Vulnerabilities #InfoSec #OpenSource #RiskManagement
🛑 На этой неделе может прекратить работу одна из ключевых инициатив в сфере информационной безопасности — программа Common Vulnerabilities and Exposures (CVE), которая более 25 лет служила основным источником информации о публично известных уязвимостях.
💰 По данным корпорации MITRE, федеральное правительство США решило не продлевать контракт, по которому организация управляла программой. Финансирование на развитие, поддержку и модернизацию CVE, а также связанных инициатив вроде CWE, завершится 16 апреля. Это означает не только остановку обновлений, но и последующее отключение официального сайта.
💾 Доступ к историческим данным останется на GitHub, однако новых записей больше не будет. И это может иметь последствия по всей цепочке реагирования на уязвимости.
📜 С момента запуска в 1999 году CVE стала краеугольным камнем мировой системы кибербезопасности. Её данные ежедневно используют разработчики защитных решений, CERT-команды, госструктуры и критическая инфраструктура.
🗣 Представители MITRE подчеркнули, что несмотря на завершение контракта, они намерены продолжить поддержку программы и ведут переговоры с Министерством внутренней безопасности США. CISA при этом подтвердила прекращение контракта, пообещав минимизировать последствия.
❓ Почему соглашение не было продлено — неизвестно. Представители CISA не стали раскрывать причины и не сообщили, будет ли передача управления другой организации.
⚠️ В письме директор Центра национальной безопасности MITRE Йосри Барсум предупредил: остановка CVE может привести к деградации нац.баз уязвимостей, снижению эффективности обнаружения угроз и ослаблению реакции на инциденты.
😟 Это вызывает беспокойство в отрасли. CVE — основа процессов по управлению уязвимостями, и её исчезновение может стать реальной угрозой национальной безопасности.
🧩 В ответ на это VulnCheck (один из нумераторов CVE) зарезервировал 1000 CVE на 2025 год, чтобы не допустить остановки. Представители Securonix заявили, что прекращение CWE ударит по практике безопасного кодирования и оценке рисков.
🔍 Параллельно стало известно, что CISA также сворачивает финансирование MS-ISAC и Election ISAC — структур, поддерживающих тысячи организаций в вопросах ИБ. Это может указывать на широкие изменения в киберполитике США, пока не объяснённые официально.
🏛 MITRE — одна из самых уважаемых структур в области ИБ. Утрата её роли в CVE — это не просто смена подрядчика, а возможный удар по всей инфраструктуре отслеживания уязвимостей.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CyberSecurity #CVE #MITRE #CISA #Vulnerabilities #InfoSec #OpenSource #RiskManagement
🔐 Никогда не было и вот опять: 159 новых эксплуатируемых уязвимостей за квартал
📅 В первом квартале 2025 года зарегистрировано 159 уникальных уязвимостей (CVE), которые действительно использовались в атаках. Это больше, чем за предыдущий период (151).
⚡ Почти 30% начали эксплуатироваться в течение 24 часов после публикации. У злоумышленников много времени, а у нас его нет.
🎯 Что чаще всего атакуют:
🧱 CMS-системы
🌐 Периферийные сетевые устройства
💻 Операционные системы
⚙️ Open Source-библиотеки и зависимости
🖥️ Серверное ПО
🏢 Компании с наибольшим числом уязвимых продуктов:
🪟 Microsoft — 15 CVE
🌀 Broadcom VMware — 6
⚡ Cyber PowerPanel — 5
🚀 Litespeed Technologies — 4
📡 TOTOLINK — 4
📈 Статистика от VulnCheck:
➕ 11+ новых эксплуатируемых уязвимостей в неделю
➕ Более 50 — каждый месяц
🛑 По данным CISA:
📂 80 новых CVE добавлено в Known Exploited Vulnerabilities
🔥 68 из них уже активно эксплуатируются
🧠 Из базы NIST:
⏳ 26% CVE всё ещё анализируются
🕒 3% получили статус “отложенные” (новая категория с 2025 года)
📊 Насколько все плохо?
📈 По данным Verizon, использование уязвимостей в атаках выросло на 34%
📌 Это уже каждая пятая атака
🧨 Mandiant подтверждает: эксплойты — топ способ проникновения последние 5 лет
⏱️ Среднее время присутствия злоумышленника в сети до обнаружения — 11 дней
🕳️ Одно непропатченное ПО = открытая дверь на полторы недели
✅ Стандартные рекомендации:
🔄 Регулярно обновляйте системы (включая open-source и периферию)
🧭 Мониторьте CISA KEV и NVD
🧱 Закрывайте публичные сервисы за reverse proxy
⚙️ Внедряйте автоматические сканеры уязвимостей
🧑🏫 Обучайте команду — знание CVE = снижение рисков
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CVE #SOC #VulnerabilityManagement #ThreatIntel #CyberSecurity #PatchNow
📅 В первом квартале 2025 года зарегистрировано 159 уникальных уязвимостей (CVE), которые действительно использовались в атаках. Это больше, чем за предыдущий период (151).
⚡ Почти 30% начали эксплуатироваться в течение 24 часов после публикации. У злоумышленников много времени, а у нас его нет.
🎯 Что чаще всего атакуют:
🧱 CMS-системы
🌐 Периферийные сетевые устройства
💻 Операционные системы
⚙️ Open Source-библиотеки и зависимости
🖥️ Серверное ПО
🏢 Компании с наибольшим числом уязвимых продуктов:
🪟 Microsoft — 15 CVE
🌀 Broadcom VMware — 6
⚡ Cyber PowerPanel — 5
🚀 Litespeed Technologies — 4
📡 TOTOLINK — 4
📈 Статистика от VulnCheck:
➕ 11+ новых эксплуатируемых уязвимостей в неделю
➕ Более 50 — каждый месяц
🛑 По данным CISA:
📂 80 новых CVE добавлено в Known Exploited Vulnerabilities
🔥 68 из них уже активно эксплуатируются
🧠 Из базы NIST:
⏳ 26% CVE всё ещё анализируются
🕒 3% получили статус “отложенные” (новая категория с 2025 года)
📊 Насколько все плохо?
📈 По данным Verizon, использование уязвимостей в атаках выросло на 34%
📌 Это уже каждая пятая атака
🧨 Mandiant подтверждает: эксплойты — топ способ проникновения последние 5 лет
⏱️ Среднее время присутствия злоумышленника в сети до обнаружения — 11 дней
🕳️ Одно непропатченное ПО = открытая дверь на полторы недели
✅ Стандартные рекомендации:
🔄 Регулярно обновляйте системы (включая open-source и периферию)
🧭 Мониторьте CISA KEV и NVD
🧱 Закрывайте публичные сервисы за reverse proxy
⚙️ Внедряйте автоматические сканеры уязвимостей
🧑🏫 Обучайте команду — знание CVE = снижение рисков
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CVE #SOC #VulnerabilityManagement #ThreatIntel #CyberSecurity #PatchNow
🚨 ChatGPT в роли эксперта по уязвимостям: надежный помощник или генератор бреда?
Может ли ИИ стать настоящим помощником в расследованиях уязвимостей? 🕵️♂️
Исследователи решили это выяснить и провели масштабный эксперимент с ChatGPT, чтобы понять, способен ли LLM создавать правдоподобные отчёты об уязвимостях, распознавать поддельные CVE и идентифицировать настоящие.
🧪 Эксперимент: настоящее против подделки
Исследователи составили датасет из:
🔐 100 настоящих CVE с GitHub Security Advisories (GHSA)
👻 100 поддельных CVE, сгенерированных по формату, но не существующих
Модель ChatGPT должна была:
➖ Сгенерировать описание уязвимости по CVE-ID
➖ Выяснить, фейковый ID или реальный
➖ Определить ID по описанию уязвимости
📊 Результаты
💬 Генерация описаний:
✅ 96% описаний по реальным CVE выглядели достоверно
⚠️ 97% описаний по поддельным CVE тоже выглядели... достоверно
👉 Иными словами, ChatGPT мастерски выдумывает убедительные описания даже к фейковым ID. Обычный разработчик или аналитик может не заподозрить подвох.
🔍 Проверка подлинности:
❌ Модель не распознала ни одного поддельного CVE. 0% успеха в выявлении фейков.
🔄 Обратная проверка (по описанию → CVE-ID):
🎯 Только 6% описаний привели к правильному ID
💣 Безопасность должна быть безопасной
ChatGPT — мощный инструмент, но с очень специфическим предназначением. Его описания уязвимостей звучат убедительно, даже когда они полностью вымышлены. Это создаёт ложное чувство уверенности и может быть использовано злоумышленниками для распространения фальшивых угроз.
Риски:
🪤 Исследователь или разработчик видит убедительное описание “CVE-2024-12345”
🤖 Оно создано ChatGPT, но CVE не существует
📉 Время тратится зря, решения принимаются на основе несуществующей уязвимости
🛠 Выводы и рекомендации
➖ LLM ≠ база данных
ChatGPT не подключён к CVE-реестру и может "галлюцинировать" уязвимости.
➖ Только ручная верификация
Все отчёты, сгенерированные LLM, должны проверяться специалистом или системой валидации.
➖ Нужна интеграция с актуальными CVE-базами
Без этого использование LLM в критических задачах — игра в русскую рулетку.
📎 Где прочитать оригинальное исследование?
🔗 arXiv:2506.13161v1
🧪 Исходный код и данные: GitHub проекта
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #LLM #CVE #Cybersecurity #VulnerabilityManagement #ChatGPT #Infosec #AItrust #FakeCVE #ThreatIntel #AISecurity
Может ли ИИ стать настоящим помощником в расследованиях уязвимостей? 🕵️♂️
Исследователи решили это выяснить и провели масштабный эксперимент с ChatGPT, чтобы понять, способен ли LLM создавать правдоподобные отчёты об уязвимостях, распознавать поддельные CVE и идентифицировать настоящие.
🧪 Эксперимент: настоящее против подделки
Исследователи составили датасет из:
🔐 100 настоящих CVE с GitHub Security Advisories (GHSA)
👻 100 поддельных CVE, сгенерированных по формату, но не существующих
Модель ChatGPT должна была:
📊 Результаты
💬 Генерация описаний:
✅ 96% описаний по реальным CVE выглядели достоверно
⚠️ 97% описаний по поддельным CVE тоже выглядели... достоверно
👉 Иными словами, ChatGPT мастерски выдумывает убедительные описания даже к фейковым ID. Обычный разработчик или аналитик может не заподозрить подвох.
🔍 Проверка подлинности:
❌ Модель не распознала ни одного поддельного CVE. 0% успеха в выявлении фейков.
🔄 Обратная проверка (по описанию → CVE-ID):
🎯 Только 6% описаний привели к правильному ID
💣 Безопасность должна быть безопасной
ChatGPT — мощный инструмент, но с очень специфическим предназначением. Его описания уязвимостей звучат убедительно, даже когда они полностью вымышлены. Это создаёт ложное чувство уверенности и может быть использовано злоумышленниками для распространения фальшивых угроз.
Риски:
🪤 Исследователь или разработчик видит убедительное описание “CVE-2024-12345”
🤖 Оно создано ChatGPT, но CVE не существует
📉 Время тратится зря, решения принимаются на основе несуществующей уязвимости
🛠 Выводы и рекомендации
ChatGPT не подключён к CVE-реестру и может "галлюцинировать" уязвимости.
Все отчёты, сгенерированные LLM, должны проверяться специалистом или системой валидации.
Без этого использование LLM в критических задачах — игра в русскую рулетку.
📎 Где прочитать оригинальное исследование?
🔗 arXiv:2506.13161v1
🧪 Исходный код и данные: GitHub проекта
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #LLM #CVE #Cybersecurity #VulnerabilityManagement #ChatGPT #Infosec #AItrust #FakeCVE #ThreatIntel #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🎨 KANVAS — вредоносные PDF как искусство атак
🧠 Что, если у вас будет инструмент, который способен создавать и анализировать сложные PDF-файлы, обходящие большинство антифишинговых фильтров и EDR-систем?
Проект KANVAS от WithSecure Labs — это настоящий лабораторный стол для работы с PDF-инфекциями и уязвимостями на низком уровне.
🧬 Что умеет KANVAS?
➖ Генерация кастомных PDF-документов
➖ Встраивание JavaScript-инъекций и обфусцированных конструкций
➖ Манипуляции с XFA-форматами
➖ Создание вредоносных объектов с delayed execution
➖ Имитация известных CVE (с ручной интеграцией)
➖ Формирование нестандартной структуры PDF (xref, headers, streams)
📁 Включённые примеры
📌 XFA‑инъекции — обход стандартных JS-фильтров
📌 Обфусцированные payload’ы — встраиваются глубоко в структуру
📌 Модифицированные шаблоны — можно собрать от “белого” инвойса до “чёрного” тройного payload'а
📌 Fuzzed PDF‑потоки — для тестирования парсинговых движков
🛡 В заключение
⚠️ PDF до сих пор остаётся главным каналом фишинга
⚠️ XFA-структуры почти не анализируются большинством EDR/AV
⚠️ Сложные обфускации ломают даже sandbox-анализаторы
⚠️ KANVAS даёт шанс заглянуть внутрь PDF-хакинга безопасно и контролируемо
📎 Где найти?
🔗 GitHub: github.com/WithSecureLabs/Kanvas
Stay secure and read SecureTechTalks 📚
#pdf #malware #obfuscation #redteam #blueteam #xfa #cve #cybertools #infosec #SecureTechTalks
🧠 Что, если у вас будет инструмент, который способен создавать и анализировать сложные PDF-файлы, обходящие большинство антифишинговых фильтров и EDR-систем?
Проект KANVAS от WithSecure Labs — это настоящий лабораторный стол для работы с PDF-инфекциями и уязвимостями на низком уровне.
🧬 Что умеет KANVAS?
📁 Включённые примеры
📌 XFA‑инъекции — обход стандартных JS-фильтров
📌 Обфусцированные payload’ы — встраиваются глубоко в структуру
📌 Модифицированные шаблоны — можно собрать от “белого” инвойса до “чёрного” тройного payload'а
📌 Fuzzed PDF‑потоки — для тестирования парсинговых движков
🛡 В заключение
⚠️ PDF до сих пор остаётся главным каналом фишинга
⚠️ XFA-структуры почти не анализируются большинством EDR/AV
⚠️ Сложные обфускации ломают даже sandbox-анализаторы
⚠️ KANVAS даёт шанс заглянуть внутрь PDF-хакинга безопасно и контролируемо
📎 Где найти?
🔗 GitHub: github.com/WithSecureLabs/Kanvas
Stay secure and read SecureTechTalks 📚
#pdf #malware #obfuscation #redteam #blueteam #xfa #cve #cybertools #infosec #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
🧠 ИИ и оценка уязвимостей: революция или скам?
Исследователи проверили, могут ли современные большие языковые модели независимо оценивать уязвимости, то есть определять их критичность по описанию.
📊 Как тестировали?
Команда прогнала 31 000+ CVE-описаний через шесть крупных LLM:
• GPT-4o
• GPT-5
• Llama 3.3
• Gemini 2.5 Flash
• DeepSeek R1
• Grok 3
❗️Модели оценивали исключительно текст описания уязвимости. Им не давали:
✔ названия продуктов,
✔ версий ПО,
✔ идентификаторы CVE,
✔ данные поставщиков
Это было сделано специально, чтобы исключить «поиск по шаблону» и заставить ИИ логически рассуждать на основе текста.
То есть задача была не просто прочитать описание, а воссоздать ключевые метрики CVSS, которые определяют приоритет реагирования на уязвимость.
🧩 Где ИИ эффективен?
Модели показали лучшие результаты там, где язык описания был прямолинейным и содержал явные сигналы:
🔹 Attack Vector (находится ли уязвимость в сети или локально). Примерно 89% точности у Gemini и GPT-5.
🔹 User Interaction (нужен ли пользовательский ввод/клик для эксплуатации). Схожие результаты.
Такие аспекты часто прямо указаны в описаниях CVE.
Кроме того:
🔸 Confidentiality Impact (угроза утечки данных) и
🔸 Integrity Impact (изменение данных)
тоже были оценены достаточно успешно. GPT-5 показывал 70+ % точности здесь.
👉 То есть когда модель видит явные сигналы в тексте, она может прилично предсказывать, что именно представляет собой уязвимость. Это может помочь аналитикам быстро отсеивать тривиальные случаи.
😬 Где ИИ слаб
Явные ограничения:
❗ Availability Impact (влияние на доступность системы). Результаты чуть ниже (≈68 % у GPT-5), потому что описания редко точно объясняют, насколько нарушение службы критично.
❗ Privileges Required (необходимые привилегии). Модели путают «отсутствие» и «низкий уровень», потому что тексты часто не содержат чётких указаний.
❗ Attack Complexity предугадывается плохо, в основном из-за перекоса данных в сторону «низкой сложности».
📌 Анализ ошибок также показал:
29 % CVE были неправильно оценены всеми моделями одновременно по Availability Impact.
В других метриках 4 из 6 моделей согласовывались в неправильных ответах до 36 % случаев, что говорит о систематической ошибке, а не случайности.
🤝 Ансамбли моделей
Исследователи попробовали объединить предсказания всех шести моделей в meta classifier. Это дало небольшие улучшения, но не решило фундаментальной проблемы:
отсутствие информации в описании всё ещё мешает точному пониманию угрозы.
🧠 Контекст наше всё
Самый важный вывод исследования:
👉 LLM могут быть полезны для предварительной оценки, но на текущий момент они не заменят человека или полноценные системы анализа контекста и метаданных.
🔗 Оригинал исследования: LLMs can assist with vulnerability scoring, but context still matters.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #AIsecurity #LLMs #CVE #VulnerabilityAssessment #CyberSecurity #Infosec #AIinSec #ThreatIntel #ContextMatters #AutomationLimits #CyberResearch
Исследователи проверили, могут ли современные большие языковые модели независимо оценивать уязвимости, то есть определять их критичность по описанию.
📊 Как тестировали?
Команда прогнала 31 000+ CVE-описаний через шесть крупных LLM:
• GPT-4o
• GPT-5
• Llama 3.3
• Gemini 2.5 Flash
• DeepSeek R1
• Grok 3
❗️Модели оценивали исключительно текст описания уязвимости. Им не давали:
✔ названия продуктов,
✔ версий ПО,
✔ идентификаторы CVE,
✔ данные поставщиков
Это было сделано специально, чтобы исключить «поиск по шаблону» и заставить ИИ логически рассуждать на основе текста.
То есть задача была не просто прочитать описание, а воссоздать ключевые метрики CVSS, которые определяют приоритет реагирования на уязвимость.
🧩 Где ИИ эффективен?
Модели показали лучшие результаты там, где язык описания был прямолинейным и содержал явные сигналы:
🔹 Attack Vector (находится ли уязвимость в сети или локально). Примерно 89% точности у Gemini и GPT-5.
🔹 User Interaction (нужен ли пользовательский ввод/клик для эксплуатации). Схожие результаты.
Такие аспекты часто прямо указаны в описаниях CVE.
Кроме того:
🔸 Confidentiality Impact (угроза утечки данных) и
🔸 Integrity Impact (изменение данных)
тоже были оценены достаточно успешно. GPT-5 показывал 70+ % точности здесь.
👉 То есть когда модель видит явные сигналы в тексте, она может прилично предсказывать, что именно представляет собой уязвимость. Это может помочь аналитикам быстро отсеивать тривиальные случаи.
😬 Где ИИ слаб
Явные ограничения:
❗ Availability Impact (влияние на доступность системы). Результаты чуть ниже (≈68 % у GPT-5), потому что описания редко точно объясняют, насколько нарушение службы критично.
❗ Privileges Required (необходимые привилегии). Модели путают «отсутствие» и «низкий уровень», потому что тексты часто не содержат чётких указаний.
❗ Attack Complexity предугадывается плохо, в основном из-за перекоса данных в сторону «низкой сложности».
📌 Анализ ошибок также показал:
29 % CVE были неправильно оценены всеми моделями одновременно по Availability Impact.
В других метриках 4 из 6 моделей согласовывались в неправильных ответах до 36 % случаев, что говорит о систематической ошибке, а не случайности.
🤝 Ансамбли моделей
Исследователи попробовали объединить предсказания всех шести моделей в meta classifier. Это дало небольшие улучшения, но не решило фундаментальной проблемы:
отсутствие информации в описании всё ещё мешает точному пониманию угрозы.
🧠 Контекст наше всё
Самый важный вывод исследования:
👉 LLM могут быть полезны для предварительной оценки, но на текущий момент они не заменят человека или полноценные системы анализа контекста и метаданных.
🔗 Оригинал исследования: LLMs can assist with vulnerability scoring, but context still matters.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #AIsecurity #LLMs #CVE #VulnerabilityAssessment #CyberSecurity #Infosec #AIinSec #ThreatIntel #ContextMatters #AutomationLimits #CyberResearch
👍2🔥1
🔥 ИИ нашёл 12 уязвимостей в OpenSSL
Все знают, что OpenSSL это криптографический фундамент интернета. HTTPS, TLS, VPN, почта, облака, корпоративные PKI - всё это держится на библиотеке, код которой пишут и переписывают уже больше 25 лет. Казалось бы, здесь давно не осталось сюрпризов.Остались 😁
В январском релизе OpenSSL были закрыты 12 уязвимостей. Все они были обнаружены автономным AI-агентом компании AISLE.
Причём часть багов жила в коде с конца 90-х.
🧠 Кто такие AISLE и что за AI-агент?
AISLE это платформа, которая включает автономный агент статического анализа. Продукт сочетает:
- символьное исполнение,
- моделирование состояний памяти,
- анализ путей выполнения,
и собственный reasoning-движок для поиска логических ошибок.
Ключевое отличие от SAST:
👉 агент не ищет паттерны, а пытается сломать программу в уме, перебирая сценарии, которые человек просто не стал бы проверять вручную.
По сути, это автоматизированный аудитор. Но в отличие от человека он не устаёт и
не пропускает «скучные» ветки.
🔍 Что нашли в OpenSSL?
AI-агент проанализировал кодовую базу OpenSSL и обнаружил много интересностей:
➖ ошибки обработки ASN.1 и CMS,
➖ проблемы в PKCS#7 / PKCS#12,
➖ некорректную работу с памятью,
➖ условия, приводящие к падениям и потенциальной эксплуатации.
Часть уязвимостей была обнаружена ещё до публичного релиза, а для некоторых был сформирован PoC,
предложены исправления.
Что необычно, патчи были приняты мейнтейнерами OpenSSL. Это редкий случай, когда автоматический анализ не просто «нашёл проблему», а дошёл до уровня upstream-фикса.
📌 Ссылки и первоисточники
🔗 Блог AISLE с разбором находок:
https://aisle.com/blog/aisle-discovered-12-out-of-12-openssl-vulnerabilities
🔗 CVE-hub AISLE (пример):
https://aisle.com/cve-hub/CVE-2025-9230
🔗 Сайт AISLE (описание платформы):
https://aisle.com/
Stay secure and read SecureTechTalks 📚
#OpenSSL #Кибербезопасность #ИБ #AISLE #CVE #SecureCode #DevSecOps #AIвИБ #SecurityResearch
Все знают, что OpenSSL это криптографический фундамент интернета. HTTPS, TLS, VPN, почта, облака, корпоративные PKI - всё это держится на библиотеке, код которой пишут и переписывают уже больше 25 лет. Казалось бы, здесь давно не осталось сюрпризов.
В январском релизе OpenSSL были закрыты 12 уязвимостей. Все они были обнаружены автономным AI-агентом компании AISLE.
Причём часть багов жила в коде с конца 90-х.
🧠 Кто такие AISLE и что за AI-агент?
AISLE это платформа, которая включает автономный агент статического анализа. Продукт сочетает:
- символьное исполнение,
- моделирование состояний памяти,
- анализ путей выполнения,
и собственный reasoning-движок для поиска логических ошибок.
Ключевое отличие от SAST:
👉 агент не ищет паттерны, а пытается сломать программу в уме, перебирая сценарии, которые человек просто не стал бы проверять вручную.
По сути, это автоматизированный аудитор. Но в отличие от человека он не устаёт и
не пропускает «скучные» ветки.
🔍 Что нашли в OpenSSL?
AI-агент проанализировал кодовую базу OpenSSL и обнаружил много интересностей:
Часть уязвимостей была обнаружена ещё до публичного релиза, а для некоторых был сформирован PoC,
предложены исправления.
Что необычно, патчи были приняты мейнтейнерами OpenSSL. Это редкий случай, когда автоматический анализ не просто «нашёл проблему», а дошёл до уровня upstream-фикса.
📌 Ссылки и первоисточники
🔗 Блог AISLE с разбором находок:
https://aisle.com/blog/aisle-discovered-12-out-of-12-openssl-vulnerabilities
🔗 CVE-hub AISLE (пример):
https://aisle.com/cve-hub/CVE-2025-9230
🔗 Сайт AISLE (описание платформы):
https://aisle.com/
Stay secure and read SecureTechTalks 📚
#OpenSSL #Кибербезопасность #ИБ #AISLE #CVE #SecureCode #DevSecOps #AIвИБ #SecurityResearch
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3