Oracle защитила от "Apache Killer" свои серверные продукты

Oracle защитила от "Apache Killer" свои серверные продукты

Несколько недель назад, в конце августа, компания исправила опасную уязвимость в веб-сервере Apache, результатом злонамеренного использования которой мог стать отказ в обслуживании. Теперь же выпущено внеочередное обновление для серверных решений Fusion Middleware и Application Server; они основаны на все том же Apache, а, следовательно, уязвимы для аналогичной атаки.


Напомним, что эксплойт-код под условным названием "убийца Apache" (Apache Killer) стал известен благодаря собственной эффективности: один персональный компьютер-клиент мог нарушить работоспособность любого сервера, работающего под управлением Apache. Из-за ошибок в механизме диапазонной загрузки отправка множества запросов на перекрывающиеся байтовые диапазоны вызывала неконтролируемый рост потребления системных ресурсов, что в конце концов приводило к отказу в обслуживании. До сей поры злоумышленники могли осуществить подобное нападение и на вышеупомянутое серверное ПО.

Исправление выпущено для Oracle Fusion Middleware 11g Release 1 (версии 11.1.1.3.0, 11.1.1.4.0, 11.1.1.5.0), а также для Oracle Application Server 10g Release 3 (10.1.3.5.0) и Release 2 (10.1.2.3.0). В последнем случае уязвимость существует только тогда, когда с прилагаемого компакт-диска устанавливался Oracle HTTP Server 10g на базе Apache 2.0. Компонент Fusion Middleware присутствует также в программном продукте Oracle Enterprise Manager; если он не был исключен при инсталляции, то к нему также потребуется применить обновление. Компания-производитель рекомендует администраторам как можно скорее принять необходимые меры по доставке и установке патчей ввиду высокой степени риска.

Эксперты американской Национальной базы данных об уязвимостях, кстати, присвоили этому изъяну рейтинг опасности 7.8 - поскольку, по их мнению, результатом его эксплуатации может стать "полный отказ операционной системы в обслуживании". Сама компания-производитель в своем информационном бюллетене снизила данный показатель до 5.0, объяснив, что "полный отказ операционной системы невозможен ни на одной платформе, поддерживаемой Oracle". По словам ее официальных представителей, служба HTTP-сервера может пострадать от подобной атаки, но операционная система, под управлением которой работает сетевой узел, все равно продолжит работу.

eWeek

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Основные киберриски для топ-менеджеров: фишинг, дипфейки и ИИ

В 2025 году эксперты выявили несколько серьёзных угроз, с которыми чаще всего сталкиваются руководители высшего звена. В списке — целевой фишинг, компрометация корпоративной почты, атаки через личные устройства и другие методы. Всё это становится особенно актуально на фоне цифровизации бизнеса и роста удалённого доступа к важным системам.

По данным аналитиков, почти две трети целевых атак направлены именно на топ-менеджеров — у них есть доступ к конфиденциальной информации, влияющей на всю работу компании. Чаще всего такие атаки фиксируют в сферах ретейла, финансов и страхования.

Наиболее распространённые угрозы:

  • фишинг и схемы вроде CEO Fraud — 43%;
  • компрометация данных через личные устройства — 28%;
  • использование дипфейк-технологий — 15%;
  • атаки на цепочки поставок — 14%.

Некоторые случаи особенно показательные: так, недавно злоумышленники создали дипфейк-видео с «участием» гендиректора и попытались таким образом запустить перевод денег через партнёрскую организацию. В дополнение к этому автоматические OSINT-сервисы позволяют собирать из открытых источников массу данных о руководителях — вплоть до привычек и окружения. Это делает фишинговые письма и звонки всё более убедительными.

При этом немало рисков связано не с техническими уязвимостями, а с поведением самих топов. Часто они используют личные почты для рабочих задач, не блокируют устройства, пересылают документы в обычных мессенджерах без шифрования. Всё это даёт лишние шансы атакующим.

Компрометация руководителя — один из самых опасных сценариев: в отличие от рядового сотрудника, такой человек влияет на ключевые решения, работает с критичными данными и взаимодействует с внешними структурами. Ошибка на этом уровне может привести к серьёзным последствиям для всей компании.

Чтобы снизить риски, эксперты советуют:

  • регулярно обучать топ-менеджеров основам цифровой безопасности;
  • использовать многофакторную аутентификацию, VPN и защиту конечных точек;
  • разделять личные и рабочие аккаунты и устройства;
  • настраивать DLP-системы с учётом специфики работы C-level;
  • использовать подход Zero Trust и проводить имитации атак (например, сценарии CEO Fraud);
  • рассматривать включение цифровой гигиены в KPI для руководства и страхование их от киберугроз.

В условиях растущего давления со стороны злоумышленников такие меры уже не выглядят избыточными — это вопрос устойчивости бизнеса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru