В файрволах Sophos пропатчена критическая RCE-уязвимость

В файрволах Sophos пропатчена критическая RCE-уязвимость

В файрволах Sophos пропатчена критическая RCE-уязвимость

Компания Sophos устранила в файрволах критическую уязвимость, позволяющую дистанционно выполнить в системе вредоносный код. Пользователям настоятельно рекомендуется установить патч; у тех, кто не менял дефолтные настройки, обновление произойдет автоматически.

Проблема CVE-2022-1040 классифицируется как обход аутентификации; степень ее опасности в Sophos оценили в 9,8 балла по CVSS. Эксплойт возможен лишь при наличии доступа к порталу пользователя файрвола (User Portal) или веб-интерфейсу администрирования (Webadmin).

Уязвимости подвержены все прежние сборки Sophos Firewall, в том числе релиз 18.5 MR3 (18.5.3), анонсированный на прошлой неделе. Обновления выпущены в ветках с 17.0 по 19.0 (для EAP-версии), однако пользователям продуктов, снятых с поддержки, придется устанавливать патч вручную — или произвести апгрейд.

В качестве меры профилактики эксплойта производитель советует отключить WAN-доступ к User Portal и Webadmin. Вместо этого предлагается использовать VPN или облачный сервис Sophos Central.

Уязвимость в таких продуктах, как защитные экраны, — счастливый билет для злоумышленников: она может открыть вход во внутреннюю сеть организации, создав благоприятные условия для развития атаки. Два года назад Sophos пришлось в срочном порядке закрывать возможность инъекции SQL-кода в XG Firewall, которую хакеры уже нашли и начали использовать для кражи учетных данных. Эту же дыру позднее взяли на вооружение операторы шифровальщика Ragnarok, он же Asnarök.

ЭПД с 1 сентября: Минтранс говорит, что всё готово, бизнесу пора шевелиться

До обязательного перехода на электронные перевозочные документы (ЭПД) остаётся чуть больше двух месяцев, и государство уверяет: технически всё готово. А вот бизнесу ещё предстоит серьёзно перестроить свои процессы. Этот вопрос стал одной из главных тем форума «ЭДО. ЭПД», который прошёл в конце мая в Подмосковье.

Представители Минтранса, ФНС, операторов электронного документооборота и транспортных компаний обсудили, насколько рынок готов к цифровой революции, намеченной на 1 сентября 2026 года.

По данным Минтранса, государственная система ГИС ЭПД работает с 2022 года и уже обработала более 38 миллионов документов. Инфраструктура рассчитана на дальнейший рост нагрузки, а уровень её доступности заявлен на уровне 99,5%.

 

Один из главных страхов перевозчиков — потеря связи в дороге. Власти утверждают, что этот сценарий предусмотрен. Если интернет пропал, перевозчик сможет подтвердить это справкой от оператора связи и подписать документы позже. Кроме того, сейчас прорабатываются механизмы офлайн-подписания документов.

Но если с технологиями всё выглядит относительно неплохо, то с бизнес-процессами ситуация сложнее.

 

Участники рынка признают, что многие компании ещё не готовы к полноценному электронному документообороту. Нужно перестраивать внутренние регламенты, обучать сотрудников и подключать контрагентов.

Отдельной головной болью остаётся отказ грузополучателей подписывать электронные документы. Пока юридической ответственности за это фактически нет, поэтому бизнесу приходится решать проблему через условия договоров.

Представители операторов ЭДО считают, что откладывать внедрение уже поздно. По их мнению, успех реформы будет зависеть не только от государства и технологий, но и от того, насколько быстро участники рынка смогут договориться между собой и отказаться от привычных бумажных схем.

На фоне подготовки к запуску ЭПД Минтранс также развивает платформу «ГосЛог», систему СПОТ для контроля поставок из стран ЕАЭС и отраслевой центр компетенций по кибербезопасности.

Государство считает, что цифровая инфраструктура уже почти готова. Теперь очередь за бизнесом, которому предстоит научиться жить без бумажек.

RSS: Новости на портале Anti-Malware.ru