600000 сотрудников Министерства по делам ветеранов США перейдут в облако

600000 сотрудников Министерства по делам ветеранов США перейдут в облако

 Министерство по делам ветеранов США планирует перевести 600000 своих сотрудников и подрядчиков на использование облачных сервисов электронной почты и календарных систем корпорации Microsoft. Министерство заплатит HP Enterprise Services, подразделению компании Hewlett-Packard, 36 миллионов долларов за перевод своих информационных систем на Microsoft Office 365.

На первой стадии перехода на облачные вычисления будут переведены 15000 сотрудников Министерства. По словам руководства Министерства по делам ветеранов США, переход на облачные вычисления позволит существенно снизить расходы и повысить эффективность работы ведомства, в частности, повысить качество услуг, предоставляемых ветеранам армии США.

Министерство по делам ветеранов будет далеко не первым органом федерального правительства США, перешедшим на облачные вычисления. Ранее на использование данной технологии полностью перешла Администрация общих служб США, а также Министерство сельского хозяйства и Министерство труда.

Известно, что в августе текущего года Администрация общих служб США заключила соглашение по общим закупкам с 17 вендорами облачных сервисов электронной почты. Предполагалось, что это сэкономит время и деньги другим госорганам США, желающим перейти на облачные вычисления. По имеющейся информации, большинство предлагаемых указанными вендорами сервисов электронной почты работают в облачных средах Microsoft и Google, а также Domino Web, IBM, и Zimbra (общедоступный программный продукт).

В последнее время идея переход на облачные сервисы электронной почты становится все более популярной среди госорганов и бизнес структур США. Одна из главных причин такой популярности состоит в том, что облачные вычисления обеспечивают более высокую защиту данных, и позволяют сотрудникам компаний и ведомств, перешедших на облачные вычисления, получать доступ к хранящимся в облаке данным как с персональных компьютеров, так и с практически любых современных мобильных устройств. Как сообщалось ранее, планируется, что переход на облачные вычисления позволят правительству США сэкономить 5 миллиардов долларов в год.

 

 Министерство по делам ветеранов США планирует перевести 600000 своих сотрудников и подрядчиков на использование облачных сервисов электронной почты и календарных систем корпорации Microsoft. Министерство заплатит HP Enterprise Services, подразделению компании Hewlett-Packard, 36 миллионов долларов за перевод своих информационных систем на Microsoft Office 365." />

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru