Zoom патчит патч для критической дыры в macOS-версии приложения

Zoom патчит патч для критической дыры в macOS-версии приложения

Пользователям версии приложения Zoom для macOS придётся во второй раз за этот месяц устанавливать обновления. Дело в том, что изначальный патч для опасной уязвимости оказался неполноценным.

О проблеме macOS-версии популярного сервиса для видеоконференций мы сообщали в середине августа. Тогда стало известно, что с помощью бага злоумышленник может получить контроль над операционной системой. Брешь получила идентификатор CVE-2022-28756.

Как стало известно чуть позже, заплатка не до конца решала проблему уязвимости, оставляя лазейку для атакующих.

Пользователям Zoom для macOS необходимо установить свежую версию под номером 5.11.6 (9890), которую разработчики выпустили 17 августа. Для проверки актуальности вашей сборки можно воспользоваться строкой меню.

Не рекомендуем ждать автоматического обновления, так как это может занять несколько дней, а тем временем эксплойт для дыры доступен в Сети. Лучше не оставлять это окно для потенциальной кибератаки.

О несостоятельности предыдущего патча сообщил в Twitter эксперт Ксаба Фитзл. Он же посоветовал всем пользователям обновиться до версии 5.11.6.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Docker Hub обнаружены 1600 образов с майнерами и вшитыми секретами

По данным Sysdig, почти две трети pull-запросов (61%) в репозитории Docker Hub приходится на публичные хранилища образов. Исследование показало, что такие загрузки небезопасны.

Чтобы в этом убедиться, специалисты несколько месяцев изучали содержимое образов контейнера, выложенных пользователями Docker Hub в общий доступ. Совокупно было проанализировано более 250 тыс. Linux-образов; как оказалось, 1652 из них представляют угрозу для пользователей.

Таящиеся опасности эксперты разделили на две группы: вшитые секретные ключи и вредоносные IP-адреса или URL. Наибольшее количество опасных находок ожидаемо пришлось на долю криптомайнеров. Среди идентификационных данных, оставленных в коде — умышленно или по недосмотру, были обнаружены SSH-ключи, учетки AWS, токены GitHub и NPM.

 

Примечательно, что большинство образов, нацеленных на скрытую добычу криптовалюты, были замаскированы под легитимный софт. Авторы вредоносных публикаций использовали популярные имена Liferay, Joomla, Drupal и т. п. в расчете на невнимательность пользователя — и не промахнулись. Так, вредоносный образ vibersastra/golang был скачан 6900 раз, vibersastra/ubuntu — 10 000 раз; оба содержат XMRig и выложены из-под аккаунта Docker Hub, открытого четыре месяца назад.

Результаты исследования включены в годовой отчет Sysdig об облачных угрозах, полнотекстовая версия доступна на сайте компании (требуется регистрация).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru