Компания Смарт Лайн Инк получила лицензию ФСТЭК России

Компания Смарт Лайн Инк получила лицензию ФСТЭК России

Компания Смарт Лайн Инк получила лицензию ФСТЭК России

Компания Смарт Лайн Инк, российский разработчик программного комплекса DeviceLock DLP, предназначенного для предотвращения и мониторинга утечек данных, сообщает о получении Лицензии Федеральной службы по техническому и экспортному контролю на деятельность по разработке и производству средств защиты конфиденциальной информации.

Лицензия ФСТЭК является подтверждением соответствия компании всем требованиям в области информационной безопасности, которые предъявляет федеральный орган исполнительной власти России к разработчикам средств защиты конфиденциальной информации. Согласно полученной лицензии, специалисты компании Смарт Лайн вправе осуществлять производство и разработку программных (программно-технических) средств для контроля защищенности информации, а также для её защиты и обработки. Лицензия предоставлена на основании приказа ФСТЭК России № 282-л от 30 мая 2017 года и не имеет срока действия.

«Отсутствие лицензии ФСТЭК России на деятельность по разработке средств защиты конфиденциальной информации являлось ключевым препятствием для включения комплекса DeviceLockDLPв Единый реестр российских программ для ЭВМ и БД», -  отметил Ашот Оганесян, основатель и технический директор DeviceLock. «Более 20 лет мы вели разработку DeviceLockDLP, не испытывая необходимости в получении такой лицензии и успешно продавали свое решение по всему миру. Сам комплекс DeviceLockDLPнеоднократно был сертифицирован ФСТЭК.  Однако в силу широкого распространения DeviceLockв России, в том числе среди организаций государственного сектора, и требований по обеспечению импортозамещения, выраженном для наших клиентов в необходимости присутствия DeviceLockDLP в Реестре отечественного ПО, для нас стало актуальным и требование получения лицензии ФСТЭК. Подтверждение нашей квалификации ФСТЭК позволит значительно усилить позиции DeviceLockна российском рынке информационной безопасности».

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru