VeriSign предоставит веб-узлам комплексную защиту

VeriSign предоставит веб-узлам комплексную защиту

Известный производитель средств и систем безопасности подготовил новое предложение для владельцев и администраторов Интернет-ресурсов - платформу Uptime. Этот продукт объединяет все основные услуги VeriSign по противодействию опасным факторам, угрожающим нормальной работе узлов Сети в частности и критически важных элементов ее инфраструктуры в целом.


Комбинированная платформа обеспечит клиентам компании надежную защиту от отказов в обслуживании (DDoS-атак), сохранит в целости и доступности DNS-записи, чтобы злоумышленники не могли влиять на ассоциации доменных имен, а также займется исследованием и проактивным поиском угроз безопасности. Все это делается для того, чтобы крупные предприятия и организации имели возможность выстраивать комплексную оборону своих сетевых ресурсов от многообразных факторов риска, которые не устают совершенствоваться как качественно, так и количественно.

Представители VeriSign подчеркивают, что в настоящее время уже довольно сложно обходиться каким-то одним контуром защиты: требуются и противодействие мусорному трафику, и обеспечение отказоустойчивости DNS-соответствий, и аналитико-прогностическая работа, позволяющая заранее готовиться к еще не актуальным угрозам, которые могут активизироваться в будущем. Все это достижимо с помощью рассматриваемой платформы.

Услуги Uptime будут предоставляться в виде подписки. В зависимости от выбранных условий (количество доменов, охраняемых системой защиты DNS, записей и запросов к службе доменных имен, а также возможностей аналитического инструмента iDefense Security Intelligence) ее стоимость варьируется от базовых 495 до максимальных 4 995 долларов США в месяц. В последнем случае клиент сможет рассчитывать на поддержание нормальной работы 5 тыс. доменных имен с 50 тыс. записей и 1 млрд. запросов, подавление 2 DDoS-атак в год, а также ежемесячное получение отчетов iDefense Flash, результатов анализа бюллетеней безопасности Microsoft и обобщенных сведений по известным уязвимостям.

V3.co.uk

Письмо автору

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru