В реестре российского ПО уже более 300 программных продуктов

В реестре российского ПО уже более 300 программных продуктов

В реестре российского ПО уже более 300 программных продуктов

Министр связи и массовых коммуникаций Российской Федерации Николай Никифоров подписал документы о включении более чем 60 программных продуктов в единый реестр российского программного обеспечения. Решение о включении данных продуктов в реестр было принято в ходе заочного голосования членов Экспертного совета по российскому ПО.

На сегодняшний день в реестр российского ПО включено 303 программных продукта. Добавленные программные продукты были признаны соответствующими требованиям, установленным пунктом 5 правил формирования и ведения единого реестра российских программ для электронных вычислительных машин и баз данных, утвержденных постановлением Правительства РФ №1236 «Об установлении запрета на допуск программного обеспечения, происходящего из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд» от 16 ноября 2015 года, а также классам программного обеспечения, указанным заявителями либо классам ПО, определенным ответственным членом Экспертного совета.

Экспертный совет по российскому ПО — постоянно действующий орган, который проводит экспертизу заявлений компаний на включение сведений об их программных продуктах в единый реестр российского ПО. В состав совета входят представители федеральных органов исполнительной власти, институтов инновационного развития, а также ассоциаций российских разработчиков ПО. Решения совета принимаются простым большинством голосов его членов, участвующих в заседании, в том числе дистанционно. При равенстве голосов решающим является голос председателя.

Напомним, работа совета ведется в рамках реализации норм Федерального закона №188-ФЗ от 29 июня 2015 года, которые определили порядок и условия признания ПО, происходящим из РФ, а также создание соответствующего реестра.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru