Минобороны США отвергает обвинения в «отсеивании» религиозных сайтов

 На прошлой неделе на некоторых военных базах США был якобы заблокирован доступ к официальному сайту Southern Baptist Convention самой большой в мире автономной баптистской церкви. Многие сразу же обвинили командование армии США в дискриминации по религиозным убеждениям, но военные чиновники утверждают, что это не так.

По имеющейся информации, военнослужащие, которые попытались получить доступ к сайту, увидели предупреждение, что он содержит «враждебный контент». Несколько позднее в соцсетях появились сообщения, в которых утверждалось, что под «враждебным контентом» подразумевались материалы сайта, освещающие взгляды религиозной общины.

 

 

 В свою очередь, представители Министерства обороны США утверждают, что ведомство не блокировало доступ к сайту Southern Baptist Convention.

В Министерстве обороны США уверяют, что ведомство всеми силами стремится обеспечить соблюдение религиозных прав военнослужащих, ни в коей мере не пытаясь ограничивать доступ к сайтам религиозного содержания.

По словам ИТ-специалистов минобороны США, интернет-пользователи, обвиняющие ведомство в дискриминации последователей Southern Baptist Convention, не понимают, что в данном контексте «враждебный контент» - это специальный термин из области ИБ, означающий, что сайт инфицирован вредоносной программой.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В EcoStruxure-продуктах Schneider Electric найдены шесть багов 0-day

В продуктах семейства EcoStruxure Building Operation (EBO) производства Schneider Electric за полгода были выявлены шесть уязвимостей нулевого дня. Патчи для них уже вышли, а подробная информация стала доступной только на днях.

Набор инструментов EcoStruxure Building Operation (ранее StruxureWare Building Operation) предназначен для мониторинга, контроля и управления функциями жизнеобеспечения умных зданий — такими как энергоснабжение, освещение, пожарная безопасность, отопление, вентиляция и кондиционирование.

Не известные ранее бреши обнаружили исследователи из компании TIM (Telecom Italia), лидера итальянского рынка телекоммуникаций. Отчеты о находках были своевременно направлены разработчику, и тот решал проблемы по мере поступления информации в период с апреля по ноябрь.

Уязвимости, найденные в EBO, характеризуются следующим образом:

  • CVE-2020-7569 — неограниченная загрузка файлов опасного типа; позволяет выполнить вредоносный код; 8,8 балла по CVSS;
  • CVE-2020-7572 — некорректное ограничение ссылок на внешние сущности XML; грозит раскрытием конфиденциальной информации через инъекцию XML-кода (атаку XXE); 8,8 балла;
  • CVE-2020-28209 — путь поиска файлов на Windows не заключен в кавычки; при определенных условиях позволяет повысить привилегии в системе; 7 баллов;
  • CVE-2020-7570 — хранимая XSS; грозит внедрением стороннего скрипта или кода HTML в веб-страницу; 5,4 балла;
  • CVE-2020-7571 — отраженная XSS; грозит инъекцией вредоносного кода; 5,4 балла;
  • CVE-2020-7573 — неадекватный контроль доступа; позволяет добраться до веб-ресурсов ограниченного пользования; 6,5 балла.

Краткие описания уязвимостей 0-day в EcoStruxure-продуктах приведены на сайте спецподразделения TIM и в профильном бюллетене Schneider Electric (PDF).

При отсутствии возможности установить патч в обозримом будущем разработчик рекомендует принять меры защиты, позволяющие снизить риск эксплойта:

  1. Запретить доступ к серверу EBO из недоверенных сетей.
  2. Поместить EBO-систему за экраном в изолированной сети и разрешить внешний доступ только на определенных портах и к конкретным машинам.
  3. Протестировать и развернуть систему белых списков для приложений на серверных машинах.
Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru