Корпорация Symantec сертифицировала первым в России Softline Legal Support в сфере аудита программного обеспечения

Корпорация Symantec сертифицировала первым в России Softline Legal Support в сфере аудита программного обеспечения

Корпорация Symantec сертифицировала подразделение компании Softline – Softline Legal Support – на право проведения аудита программного обеспечения Symantec у всех клиентов компании.

Softline Legal Support (как подразделение компании Softline) – первая и единственная на сегодняшний день компания, которая получила компетенцию от Symantec по программе аудита программного обеспечения и полномочия для осуществления такой деятельности.

Данная компетенция позволяет компании проводить аудит программного обеспечения Symantec, установленного на пользовательских компьютерах. Это, в свою очередь, будет способствовать более качественному пониманию пользователями программных продуктов Symantec и условий использования лицензионного программного обеспечения.

Консультации компетентных специалистов Softline Legal Support помогут клиентам использовать различные схемы лицензирования, с помощью которых они смогут сэкономить часть ИТ-бюджета и оптимизировать внутреннюю структуру управления программным обеспечением.

Владимир Разуваев, директор по правовому обеспечению компании Softline, комментирует: «Необходимо отметить, что это уже третья компетенция, полученная Softline Leagal Support по аудиту программного обеспечения от крупнейших мировых производителей программного обеспечения. Для нас очень важно признание компетентности в этой области от компании Symantec. Благодаря данному сотрудничеству мы сможем оказать экспертную помощь, консультируя клиентов, как в области аудита, так и в области особенностей законодательства Российской Федерации в сфере ПО.

Для компаний, использующих легальное программное обеспечение, – это первый шаг к внедрению системы управления ПО (SAM), что, в свою очередь, является одной из первостепенных задач для всех областей бизнеса, учитывая требования законодательства Российской Федерации. На сегодняшний момент мы – единственная компания, имеющая компетенции по аудиту софта от Microsoft, Adobe и Symantec, что подтверждает высокий качественный уровень услуг, предоставляемых Softline Legal Support нашим клиентам».

«Этим шагом мы, в первую очередь, отмечаем высокий уровень профессионализма сотрудников компании Softline, которые первыми в России прошли сертификацию, дающую право на проведение аудита клиентов по нашим программным продуктам, - говорит Сергей Краснов, менеджер по работе с партнерами Symantec в России и СНГ. –Аудит нашего программного обеспечения позволит клиентам более осмысленно подходить к вопросу управления своими программными и аппаратными активами, получая качественные предпроектные услуги».

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru