Для брешей в IBM Data Risk Manager готов RCE-эксплойт, патча пока нет

Для брешей в IBM Data Risk Manager готов RCE-эксплойт, патча пока нет

Для брешей в IBM Data Risk Manager готов RCE-эксплойт, патча пока нет

В платформе IBM Data Risk Manager (IDRM) обнаружили четыре критические уязвимости, способные привести к удалённому выполнению кода. Хуже всего, что для этих брешей уже существует готовый эксплойт, а сама корпорация пока отказывается выпускать соответствующий патч.

IDRM представляет собой специальную программную платформу, задача которой — собирать данные об угрозах с разных систем безопасности. Благодаря этому принципу IDRM хорошо подходит для оценки киберрисков организации.

По словам эксперта Педро Рибейро из Agile Information Security, версии IDRM с 2.0.1 по 2.0.3 содержат четыре уязвимости, по отдельности позволяющие обойти процесс аутентификации, внедрить определённые команды, сбросить пароль по умолчанию и загрузить случайный файл.

Специалист подчёркивает, что первые три бреши можно связать в цепочку, что в результате позволит атакующему удалённо выполнить вредоносный код.

«IDRM — корпоративный продукт, обрабатывающий крайне конфиденциальную информацию. Если злоумышленники взломают этот компонент, с большой долей вероятности они смогут полностью скомпрометировать организацию. Обратите внимание, что IDRM хранит учётные данные, используемые для доступа к другим защитным продуктам. Более того, платформа содержит информацию о критических уязвимостях компании», — пишет Рибейро.

С разработанным эксплойтом для обнаруженных брешей IDRM можно ознакомиться по этой ссылке. Также эксперт записал видео, демонстрирующее эксплуатацию дыр. К сожалению, патча от IBM пока ждать не приходится. Именно поэтому организации должны быть крайне осторожны при использовании платформы IBM Data Risk Manager.

Роскомнадзор: игры Electronic Arts в России блокировать не планируют

В Роскомнадзоре прокомментировали ситуацию вокруг Electronic Arts и возможных ограничений доступа к играм издателя. Ведомство заявило, что никаких решений о блокировке или ограничении доступа к играм EA не поступало.

Поводом для комментария стал недавний штраф, который московский суд назначил компании. Electronic Arts обязали выплатить 2 млн рублей за нарушение российского законодательства о персональных данных.

Речь идёт о требованиях по локализации данных: по закону компании, работающие с персональными данными россиян, должны обеспечивать их хранение и обработку на территории России.

В случае с EA, как следует из протокола, речь шла о невыполнении этих обязательств, в частности, по записи, систематизации и хранению данных в российских базах.

На фоне этого у пользователей начали появляться опасения, что следующим шагом может стать ограничение доступа к играм издателя. Однако в Роскомнадзоре дали понять: на данный момент никаких подобных мер не рассматривается (по крайней мере, официальных решений на этот счёт нет).

Таким образом, несмотря на штраф, игры Electronic Arts продолжают работать в России в обычном режиме. Но сама ситуация показывает, что тема персональных данных и требований к их хранению по-прежнему остаётся чувствительной для иностранных ИТ-компаний.

RSS: Новости на портале Anti-Malware.ru