Уязвимость в Apache Struts позволяет получить полный контроль над веб-сервером

Уязвимость в Apache Struts позволяет получить контроль над веб-сервером

Компания Digital Security, объявила об обнаружении опасной уязвимости в Apache Struts, Java-фреймворке с открытым исходным кодом. Уязвимость была найдена некоторое время назад Такеши Терада(Takeshi Terada) из Mitsui Bussan Secure Directions, а теперь активно эксплуатируется китайскими хакерами.

Как рассказали CNews в компании, фреймворк Apache Struts сегодня очень распространен. Он не только используется для построения крупных веб-сайтов, но и является частью приложений корпоративного уровня. Кроме того, Apache Struts применяется во многих платежных веб-приложениях, включая банк-клиенты. В частности, его используют Qiwi, «Альфа-Банк».

«16 июля было опубликовано описание очень серьезной уязвимости в Struts 2, приводящей к удаленному выполнению произвольного кода на сервере. Уже в последующие дни был создан эксплойт под данную уязвимость, и началась массовая волна атак, в основном из Китая, на различные компании, — сообщили в Digital Security. — По имеющейся информации, нападениям подверглись, например, компании Apple, Nokia и Samsung с отмеченными случаями успешного проникновения. Российские подразделения этих корпораций, а также различные финансовые организации тоже были атакованы».

По словам специалистов Digital Security, основная опасность новой уязвимости Apache Struts в том, что она, во-первых, очень просто эксплуатируется, во-вторых, не требует аутентификации в системе и, главное, ей подвержены все продукты второй ветки Struts, для которых не установлено последнее обновление. Таким образом, если злоумышленник подключится к веб-серверу со Struts 2 без соответствующего патча, он может захватить полный контроль над веб-сервером. «Самое неприятное в том, что процесс поиска и эксплуатации уязвимости уже автоматизирован», — подчеркнули в компании, пишет safe.cnews.ru.

«У многих Java-разработчиков создается ложное представление о безопасности продуктов, написанных на Java. Конечно, в Java внедрены различные механизмы защиты, и уязвимости типа “переполнение буфера” им не опасны. Но многие разработчики даже не представляют, что имеется возможность для эксплуатации уязвимостей в веб-приложении, которые могли бы привести к таким последствиям, как удаленное выполнение произвольного кода на сервере», — указал Алексей Тюрин, директор департамента аудита Digital Security.

Между тем, это далеко не первая такая опасная уязвимость. Например, Медер Кыдыралиев (Meder Kydyraliev) из Google в 2011 г. также нашел несколько уязвимостей в Struts 2, которые приводили к удаленному выполнению кода, отметили в Digital Security. По причине того, что многие компании не осведомлены о возможных проблемах и о том, что существует возможность атаки через уязвимости в фреймворке, злоумышленники могут плавно проникать в системы и закрепляться там.

«Сейчас эксплуатация уязвимостей в Struts не представляет большого труда для продвинутых хакеров. Поэтому необходимо в самом оперативном режиме установить обновления на ваши Struts 2. Перед установкой нужно убедиться, что в вашу систему не было совершено проникновение», — порекомендовал Алексей Тюрин. 

Подпишитесь на новости

Цифровой профиль россиян узнает о судимости, больничных и наследстве

Правительство заметно расширило эксперимент по созданию цифрового профиля граждан и организаций. Теперь в электронном обмене смогут участвовать новые компании и учреждения, а перечень доступных сведений пополнится данными об образовании, судимости, кредитах, наследстве и даже тракторах.

Изменения закреплены в постановлении правительства, опубликованном на официальном портале правовых актов.

Сам эксперимент проводится с июля 2019 года и должен упростить обмен информацией между гражданами, банками и государственными органами (в частности, при оказании финансовых услуг).

К проекту присоединятся «Дом.рф», Федеральная нотариальная палата, «Интерфакс», АО «Электронный паспорт», ломбарды, кредитные и сельскохозяйственные потребительские кооперативы, а также организаторы торгов на товарных и финансовых рынках.

Расширился и набор сведений. Через систему смогут передаваться данные о дипломах, обучении, зачислении в вузы, студенческих билетах и волонтёрской деятельности. В перечень также вошли сведения о судимости, уголовном преследовании и розыске, электронных больничных, банкротстве, правах на наследство и залоге движимого имущества.

Финансовый блок пополнят данные о праве на материнский капитал и остатке его средств, а также о кредитах, выданных по льготным ипотечным программам. Транспортный — выписки из реестра автомобилей, сведения об электронных ПТС, уплате утильсбора, таможенных ограничениях, тракторах и других самоходных машинах.

Кроме того, обмен охватит сведения о видах на жительство и разрешениях на временное проживание иностранцев, а также о зарегистрированных результатах интеллектуальной деятельности и действующих исключительных правах.

Цифровой профиль задумывался как способ избавить граждан от бесконечного перекладывания справок между ведомствами и банками. Теперь он действительно будет знать почти всё необходимое.

RSS: Новости на портале Anti-Malware.ru