В Cisco Nexus Dashboard закрыли дыру, допускающую выполнение команд от root

В Cisco Nexus Dashboard закрыли дыру, допускающую выполнение команд от root

В Cisco Nexus Dashboard закрыли дыру, допускающую выполнение команд от root

Cisco устранила опасные уязвимости в системе Cisco Nexus Dashboard, предназначенной для управления данными. Эти бреши, если их использовать в атаке, позволяют удалённому злоумышленнику выполнить команды с правами администратора или root.

Одна из уязвимостей под идентификатором CVE-2022-20857 получила статус критической. В случае эксплуатации она открывает доступ к API. Отправляя специально подготовленные HTTP-запросы, атакующий может удалённо выполнить произвольные команды с правами root.

Второй баг CVE-2022-20861 (высокая степень опасности) затрагивает пользовательский веб-интерфейс и позволяет условному киберпреступнику провести атаку вида CSRF (Cross-site request forgery — межсайтовая подделка запроса). Для эксплуатации достаточно заставить администратора пройти по определённой ссылке.

Ещё одна брешь, также получившая высокую степень риска, отслеживается под идентификатором CVE-2022-20858. С её помощью удалённый злоумышленник может загрузить образ контейнера или «залить» вредоносные образы.

По словам Cisco, уязвимости затрагивают Nexus Dashboard 1.1 и более поздние версии системы. С выходом 2.2(1e) проблемы в безопасности были устранены.

Cisco Nexus Dashboard Release First Fixed Release
1.1 (not affected by CVE-2022-20858) Migrate to a fixed release.
2.0 Migrate to a fixed release.
2.1 Migrate to a fixed release.
2.2 2.2(1e)

 

К слову, указанные бреши выявила команда исследователей Cisco Advanced Security Initiatives Group (ASIG) в ходе внутреннего аудита безопасности. Ни одна из дыр не используется в реальных атаках злоумышленников.

Подпишитесь на новости

Meta* проверят на соблюдение закона об онлайн-безопасности в Британии

Исчезающие фотографии исчезают, а вопросы к их безопасности остаются. Британский регулятор Ofcom начал расследование в отношении Meta (корпорация Meta признана экстремистской и запрещена в России): ведомство выяснит, достаточно ли компания оценила риски перед запуском Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) Instants.

Как сообщил сам Ofcom, проверка касается соблюдения Online Safety Act. Регулятора интересуют угрозы распространения незаконного контента и риски для несовершеннолетних. Нарушение пока не установлено.

Функция Instants появилась в мае 2026 года и позволяет обмениваться изображениями, которые пропадают после просмотра. По британским правилам, перед существенными изменениями платформы компания должна обновить оценку рисков. Сначала разобраться, как новая функция может навредить пользователям, и только затем запускать.

Ofcom теперь проверит, была ли эта работа выполнена надлежащим образом. Ведомство сначала соберет доказательства, а при выявлении нарушения направит предварительное решение Meta. Компания сможет ответить на выводы до окончательного вердикта.

Если нарушение подтвердится, регулятор вправе потребовать исправлений и назначить штраф — до 18 млн фунтов или 10% соответствующей мировой выручки, в зависимости от того, какая сумма больше.

Meta заявила, что анализировала риски и общалась с Ofcom до запуска. По словам компании, в Instants предусмотрены запрет пересылки и защитные настройки подростковых аккаунтов. Теперь регулятору предстоит выяснить, достаточно ли этих мер и предшествующей оценки.

* Meta признана экстремистской организацией, ее деятельность запрещена в России

RSS: Новости на портале Anti-Malware.ru