Конечный пользователь наиболее слабое звено в корпоративной обороне

Конечный пользователь наиболее слабое звено в корпоративной обороне

По данным Secunia, 78% уязвимостей, обнаруженных в популярном ПО в минувшем году, касались приложений, созданных сторонними разработчиками для платформы Windows. На долю ОС приходилось 12% новых брешей, прочих продуктов Microsoft ― 10%. В целом эксперты отметили снижение числа уязвимостей по сравнению с предыдущим годом, однако эта тенденция не коснулась Топ 50 программ, используемых конечным пользователем.



За год в них было найдено свыше 800 уязвимостей, больше половины из них Secunia определила как очень опасные (highly/extremely critical). Напомним, что рейтинг популярности программных продуктов Secunia формирует на основе данных по пользовательской базе Windows. Согласно статистике компании, в настоящее время на типовом ПК, работающем под Windows, присутствуют 28 программ Microsoft (включая ОС) и 22 продукта других производителей. Однако прирост уязвимостей по списку Топ 50, который ежегодно фиксируют эксперты, происходит, в основном, за счет сторонних приложений. По оценке Secunia, за последние 5 лет их доля в общем объеме брешей увеличилась более чем в полтора раза, сообщает securelist

С латанием дыр дела идут намного успешнее. Год назад эксперты отмечали, что выпуск патча в день публикации осуществляется для половины уязвимостей; минувшим летом этот показатель подрос до 65%, а сейчас составляет 72%. Таким образом, шансы удержать оборону растут, надо лишь умело их использовать.

По мнению Secunia, главной проблемой большинства организаций является отсутствие адекватной стратегии установки патчей. Практика показывает, что софт, который считается критичным для бизнес-процессов и латается в первую очередь, далеко не всегда привлекает внимание злоумышленников. Их главной мишенью является оконечное оборудование, на котором хранится уйма слабо защищенной информации, представляющей большую ценность для сетевого криминала. И замена популярных продуктов экзотикой здесь вряд ли поможет: сопоставление доли рынка и наличия экплойтов, проведенное Secunia, показало, что риску подвержены все программы.

Эксперты также предостерегают от статичного подхода к расстановке приоритетов. Если портфолио организации включает 600 программных продуктов, больше половины из них каждый год меняют статус в отношении рисков. Посему необходимо не только провести инвентаризацию по установленной базе, но и тщательно контролировать изменение обстановки, оперативно внося коррективы.

Шесть дыр в AirDrop и Quick Share поставили под удар миллиарды устройств

Функции вроде AirDrop и Quick Share создавались для удобства: поднес устройство поближе и отправил файл без проводов, аккаунтов и долгой настройки. Но оказалось, что именно это удобство открывает дополнительную поверхность для атак.

Исследователи из CISPA Helmholtz Center for Information Security обнаружили сразу шесть уязвимостей, затрагивающих экосистемы Apple, Google и Samsung. Под удар попали macOS, iOS, Android и Windows.

По словам авторов исследования, злоумышленнику достаточно находиться в радиусе действия Wi-Fi (обычно от 10 до 30 метров). Предварительное сопряжение устройств, обмен контактами или подключение к одной сети не требуются.

В случае AirDrop специалисты нашли три проблемы, каждая из которых позволяет вывести из строя системный процесс sharingd. А вместе с ним перестают работать не только AirDrop, но и AirPlay, Handoff, Universal Clipboard и Continuity Camera. Один из сценариев позволяет удерживать сервис недоступным, периодически отправляя специально сформированные запросы.

 

Не лучше обстоят дела и с Quick Share. Специалисты обнаружили два логических обхода механизмов защиты, позволяющих обрабатывать часть сообщений еще до завершения проверки подлинности или вовсе без шифрования.

Кроме того, в Windows-клиенте Quick Share выявлена ошибка use-after-free, которая может привести к повреждению памяти. Google уже выплатила вознаграждение за находку и подготовила исправление.

Любопытно, что разработчики Apple и Google пришли к похожим проблемам совершенно разными путями. В AirDrop причиной стали ошибки обработки входящих данных и чрезмерно уязвимые проверки, а в Quick Share — распределение критически важных проверок по отдельным обработчикам и проблемы многопоточности.

Исследователи считают, что проблема носит архитектурный характер. Сервисы обмена файлами вынуждены принимать и разбирать данные от незнакомых устройств еще до завершения аутентификации пользователя. Именно этот этап становится привлекательной целью для атакующих.

Часть обнаруженных проблем уже устранена. Apple сообщила исследователям, что исправила одну из уязвимостей AirDrop и присвоила ей идентификатор CVE, хотя подробности пока не раскрываются. Google также выпустила патч для Windows-версии Quick Share, а остальные найденные проблемы еще находятся в процессе раскрытия.

RSS: Новости на портале Anti-Malware.ru