Критическая уязвимость Fluent Bit актуальна для AWS, Azure, Google Cloud

Критическая уязвимость Fluent Bit актуальна для AWS, Azure, Google Cloud

Критическая уязвимость Fluent Bit актуальна для AWS, Azure, Google Cloud

В инструменте телеметрии Fluent Bit найдена уязвимость, грозящая крахом службы, сливом закрытых данных и даже RCE. Исправления уже готовы, затронутые облачные провайдеры (Google, Amazon, Microsoft) поставлены в известность.

Мультиплатформенная утилита Fluent Bit с открытым исходным кодом, предназначенная для сбора и обработки логов и метрик из различных источников, очень популярна. По состоянию на март, ее суммарно скачали более 13 млрд раз; такой агент активно используют облачные сервисы AWS, GCP и Azure, а также многие ИТ- и ИБ-компании: Cisco, VMware, Intel, Adobe, Dell, Crowdstrike, Trend Micro.

Критическая уязвимость CVE-2024-4323 (9,8 балла CVSS, по оценке авторов находки) была привнесена в Fluent Bit с выпуском сборки 2.0.7. Она связана с ошибкой переполнения буфера, которая может возникнуть при парсинге встроенным сервером HTTP запросов на трассировку.

Причиной появления проблемы, как выяснили эксперты Tenable, является неадекватная проверка входных переменных. Эксплойт не требует аутентификации и позволяет через вредоносный запрос к API спровоцировать отказ в обслуживании (DoS), получить доступ к конфиденциальной информации, а также удаленно выполнить сторонний код на хосте (при определенных условиях: в зависимости от ОС и архитектуры CPU).

Уведомление вендору Fluent Bit было отослано 30 апреля. Исправления кода уже внесены в основную ветку продукта, патч выйдет в составе сборки 3.0.4. Позднее сообщения о проблеме были направлены в Google, Microsoft и Amazon.

PoC-эксплойт, позволяющий вызвать DoS, уже опубликован. В отсутствие патчей для затронутых платформ пользователи могут защититься, ограничив доступ к API Fluent Bit либо отключив уязвимую конечную точку API (если она не используется).

Самозанятый или штатник? Ошибка может стоить бизнесу до 5 млн рублей

Российскому бизнесу всё жёстче напоминают: самозанятый — это не сотрудник на минималках, а отдельный налоговый режим. И если компания решила сэкономить на НДФЛ и страховых взносах, маскируя штатника под фрилансера, ФНС может прийти с очень неприятным калькулятором.

По данным платформы «Консоль» (приводят «Известия»), спор с налоговой из-за неправильно оформленного самозанятого может обойтись среднему бизнесу в 3-5 млн рублей.

Причём речь может идти всего об одном человеке. Если ФНС решит, что компания подменила трудовые отношения самозанятостью, ей доначислят НДФЛ, страховые взносы, штрафы и пени за весь период работы.

Расклад бодрит. Например, если компания два года платила самозанятому по 250 тыс. рублей в месяц, общий объём выплат составит 6 млн рублей. При переквалификации отношений бизнесу могут доначислить около 780 тыс. рублей НДФЛ и примерно 1,8 млн рублей страховых взносов. А вместе со штрафами и пенями итог легко перевалит за 3 млн рублей.

Юристы подтверждают: такие суммы уже встречаются на практике. Основные красные флажки для ФНС — фиксированные ежемесячные выплаты, отсутствие у самозанятого других клиентов, работа по графику, корпоративная почта, оборудование или рабочее место. То есть если человек выглядит как сотрудник, работает как сотрудник и получает деньги как сотрудник, налоговая может решить, что это и есть сотрудник.

Для небольших компаний такие претензии могут стать не просто неприятностью, а ударом по кассе: от остановки проектов до проблем с выплатами другим работникам и кредиторам. Несколько подобных эпизодов способны довести бизнес до банкротства.

Эксперты советуют оформлять отношения по-взрослому: заключать договор на конкретный результат, подписывать акты, не ставить исполнителя в график, не встраивать его в корпоративную структуру и не платить зарплатой под другим названием. А ещё не нанимать бывших сотрудников как самозанятых в течение двух лет после увольнения.

RSS: Новости на портале Anti-Malware.ru