Уязвимость в Apache подвергает опасности файрволы и роутеры

Уязвимость в Apache подвергает опасности файрволы и роутеры

Специалисты, обслуживающие сервер Apache, предупреждают, что их HTTP daemon уязвим перед эксплойтами, которые дают шанс атакующим передать специальные команды в адресе внутренним серверам.



Уязвимости в версии 1.3 и всех вторых версия могут быть использованы только при определенных условиях. Например, сервер должен работать в режиме обратного прокси, что часто применяется для балансировки нагрузки и для разделения статичного и динамичного контента. Но даже в этом случае внутренние системы восприимчивы к стороннему доступу лишь при использовании определенных правил перезаписи, передает xakep.ru.

И, тем не менее, уязвимые конфигурации обратного прокси используются достаточно часто, что дало специалистам по обслуживанию Apache повод выпустить в эту среду ряд советов, рекомендующих пользователям проверить свои системы и выяснить, не подвергнуты ли они риску.

"Используя директивы RewriteRule или ProxyPassMatch для настройки обратного прокси по шаблону, можно ненароком подвергнуть внутренние серверы опасности перед удаленными пользователями, которые посылают специально сконструированные запросы", - гласят советы. "Сервер не проверяет, является ли переданная в паттерн строка действительно строкой пути, так что шаблон может быть расширен на нецелевой URL".

Об уязвимости доложила фирма Context Information Security, консультативное агентство по информационной безопасности, чьи офисы располагаются в Лондоне и других городах. В блоге исследователи компании сказали, что уязвимости могут быть использованы для получения доступа к крайне чувствительным демилитаризованным зонам организации, которые должны быть доступны лишь проверенным пользователям.

"Мы можем получить доступ к внутренней/ДМЗ системе, к которой имеет доступ прокси, включая интерфейсы администрирования брандмауэров, маршрутизаторов, серверов, баз данных и т.д.", - написали они.

"Мы добились немалых успехов в атаке. Ведь проверка полномочий во внутренних системах низка, и позволяет подвергнуть опасности целую сеть, в том числе с возможностью загрузки файлов Trojan War на серверы JBoss".

В пресс-релизе исследователи компании заявили, что и другие веб-серверы и прокси могут быть восприимчивы к эксплойтам.

Apache выпустила патч для тех, кто компилирует свою собственную сборку сервера. Не удивительно, если дистрибутивы Linux выпустят свои собственные обновления в течении нескольких дней. Адвизори от Apache также содержит предложения по переписыванию правил прокси, которые могут предотвратить действие атаки.

Исследователь безопасности Дэн Росенберг вторит предупреждениям и говорит, что ущерб от плохо настроенного прокси может быть катастрофическим и что риск может распространиться далеко за пределы Apache.

"В худшем случае это может вылиться в то, что атакующие смогут считывать чувствительные данные с внутренних ресурсов", - написал он в email. "Я бы не слишком удивился, если бы выяснилось, что механизмы обратного прокси на других серверах также пострадали, но баг весьма специфичен с точки зрения его внедрения, так что без проверки об этом наверняка говорить невозможно".

Разработчики системы Leonardo нарушили закон о защите КИИ

Разработчики системы бронирования авиабилетов Leonardo и её оператор — ТКП — нарушали требования российского законодательства в сфере защиты критической информационной инфраструктуры (КИИ). В результате в системе накопилось значительное количество уязвимостей, которые впоследствии использовались злоумышленниками при атаках.

О выявленных нарушениях законодательства о защите КИИ сообщило РИА Новости со ссылкой на источники:

«В деятельности АО “Сирена-Трэвел” и АО “ТКП” выявлены нарушения законодательства о защите критической информационной инфраструктуры. Ранее, в 2023 году, с использованием имевшихся уязвимостей иностранная хакерская группировка смогла осуществить компьютерную атаку на отечественную систему бронирования», — говорится в сообщении.

Ранее также стало известно, что Генпрокуратура потребовала обратить в доход государства имущество частных собственников АО «Сирена-Трэвел». В числе ответчиков по иску фигурируют Михаил и Иннокентий Баскаковы, Расул и Ибрагим Сулеймановы, Константин Киви, Артур Суринов, Валерий Нестеров и ряд других лиц. Первое судебное заседание по делу назначено на 18 февраля.

Газета «Коммерсантъ» называет ключевым фигурантом разбирательства бывшего руководителя ГУП «Главное агентство воздушных сообщений гражданской авиации» (ГАВС ГА), действующего депутата Госдумы Рифата Шайхутдинова. По данным издания, именно на доходы коррупционного происхождения была создана компания «Сирена-Трэвел».

За последние годы в работе системы Leonardo произошло как минимум три крупных инцидента. Так, 26 января 2026 года был зафиксирован массовый сбой, из-за которого сразу несколько авиакомпаний столкнулись с перебоями в регистрации пассажиров и оформлении багажа. В сентябре 2023 года система дважды с интервалом в сутки подверглась мощной DDoS-атаке, а незадолго до этого стало известно о масштабной утечке данных клиентов.

RSS: Новости на портале Anti-Malware.ru