Атом Безопасность прекращает поддержку StaffCop Standard и StaffCop Home

Атом Безопасность прекращает поддержку StaffCop Standard и StaffCop Home

Атом Безопасность прекращает поддержку StaffCop Standard и StaffCop Home

ООО «Атом Безопасность» сообщает о прекращении продаж, выпуска продуктов StaffCop Standard и StaffCop Home с 26 мая 2018 года на территории России и СНГ. Техническая поддержка лицензий, приобретенных в период до 26 мая 2018 года, будет осуществляться в течение года с момента активации лицензии, но не более чем до 1 мая 2019 года.

За годы существования этих решений в области мониторинга мир киберугроз изменился, появились новые технологии в области обеспечения внутренней безопасности и контроля персонала. К сожалению, не все из них могут быть интегрированы в предыдущие версии продуктов. Это может привести к снижению уровня защиты от актуальных угроз.

«Архитектура решения StaffCop Standard и StaffCop Home было создана в 2005 году и на данный момент значительно устарела. Мы приняли решение остановить разработку данных продуктов и предоставить нашим клиентам StaffCop Standard и StaffCop Home возможность использовать современное решение StaffСop Enterpise», — пишет компания.

«Если вы используете решения StaffCop Standard и StaffCop Home, то для максимально эффективной защиты рекомендуем запланировать мероприятия по переходу на последнюю версию решения StaffCop Enterprise для Windows и Linux на специальных условиях - 80% от стоимости лицензии StaffCop Enterprise в рамках действующей политики лицензирования. Второй год технической поддержки и доступа к обновлениям за 25% от стоимости лицензии StaffCop Enterprise. Срок действия условий до 1 августа 2018 года».

Количество лицензий StaffCop Enterprise со скидкой не может превышать максимального суммарного количества лицензий StaffCop Standard и StaffCop Home, приобретенных на данное юридическое (физическое) лицо.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bount.

RSS: Новости на портале Anti-Malware.ru