ИБ без бюджета – тема очередного Кода ИБ в Самаре.

ИБ без бюджета – тема очередного Кода ИБ в Самаре.

ИБ без бюджета – тема очередного Кода ИБ в Самаре.

Тема построения ИБ с минимальным бюджетом не выходит из ТОПа самых обсуждаемых вопросов. Каков минимальный комплекс средств, способный в условиях ограниченного бюджета обеспечить достаточный уровень защиты, и могут ли здесь на помощь прийти решения на базе Open Source? Эти и другие темы представлены на повестке Кода ИБ в Самаре. 

Конференция пройдет в 4 блока: вначале эксперты вводной дискуссии, среди которых заявлены Максим Степченков (RuSIEM) и Алексей Лукацкий (Cisco), обсудят реальность обеспечения мер информационной безопасности без бюджета на ИБ. Во второй части мероприятия состоится сессия вопросов и ответов с представителем Управления ФСТЭК России по ПФО и представителем УФСБ (проект ГосСОПКА). Участники конференции смогут из первых руках получить разъяснения по законам и нормам, регламентирующим деятельность в сфере защиты информации.

Доклады по темам внутренней безопасности, защиты АСУ ТП и концепции Zero Trust и обеспечении безопасности КИИ прозвучат в основной части конференции. Выступят представители компаний Ростелеком-Солар, InfoWatch, StaffCop, SearchInform, Доктор Веб, RuSIEM, Eset, IBM

В завершении мероприятия участников ждет серия импровизированных круглых столов, за которыми делегаты вместе с экспертами смогут обсудить волнующие их вопросы информационной безопасности.

На конференцию приглашаются сотрудники отделов ИТ и ИБ компаний-заказчиков. Участие бесплатное при регистрации на сайте: https://samara.codeib.ru/ 

Подпишитесь на новости

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru