В командной оболочке bash найдена опасная уязвимость

В командной оболочке bash найдена опасная уязвимость

Эксперты Positive Technologies предупреждают о новой уязвимости ShellShock, использование которой позволяет выполнить произвольный код. Уязвимость затронула не только интернет-серверы и рабочие станции, но и устройства, которые мы используем в повседневной жизни — смартфоны и планшеты, домашние маршрутизаторы, ноутбуки.

Уязвимость присутствует в одном из фундаментальных компонентов Linux-систем, командной оболочке bash. Механизм обработки экспортированных функций позволяет злоумышленнику удаленно запускать произвольные команды операционной системы, в случае если он имеет возможность влиять на переменные окружения системы. Подобная ситуация часто складывается в веб-приложениях при использовании интерфейса CGI (например, сервер Apache с использованием mod_cgi или mod_cgi). Также уязвимы распространенные технологии онлайн-разработки PHP и Python при использовании вызовов system/exec или os.system/os.popen соответственно. Примером уязвимого приложения является распространенная панель управления хостингом cPanel. Существуют и другие методы эксплуатации, связанные с применением механизма ограниченного доступа ForceCommand в OpenSSH, реализуемого в таких системах, как Git и Subversion.

Есть информация, что ряд исследователей безопасности, в частности @ErrataRob, уже активно сканируют глобальную сеть в поисках уязвимых серверов.

Эксперты Positive Technologies рекомендуют срочно установить обновление безопасности на все общедоступные серверы GNU/Linux, поскольку по негативным последствиям данная уязвимость может быть сопоставима с нашумевшей ошибкой в OpenSSL — HeartBleed. В зоне риска системы удаленного управления серверами и промышленными системами. Зачастую они разработаны с широким использованием shell-технологий и при этом крайне редко обновляются. Другие потенциальные кандидаты на взлом с использованием новой уязвимости — точки доступа, маршрутизаторы, встраиваемые устройства, принтеры и вообще любые устройства, связанные «интернетом вещей».

Более того, потенциально атака может быть произведена и на пользовательские устройства, такие как смартфоны и планшеты под управлением Android: достаточно просто подключится к управляемой злоумышленником точке беспроводного доступа. Такие атаки наиболее опасны в местах массового скопления людей, активно использующих Wi-Fi, — в кафе, в метро, в аэропорту.

«Эта уязвимость примечательна тем, что использует вполне "легальный" механизм командной оболочки, в сочетании с распространенной в *nix-сообществе техникой применения команд операционной системы. К сожалению, многие встраиваемые устройства, используемые как в корпоративных сетях, так и в домашних системах, потенциально уязвимы для атаки ShellShock. Усугубляет дело тот факт, что системы на таких устройствах крайне редко обновляются и часто содержат устаревшие версии ОС и системных компонентов. Пользователям смартфонов, планшетов и ноутбуков под управлением Linux и Mac OS X не рекомендуется подключаться к незнакомым точкам беспроводного доступа до установки обновления безопасности», — отметил Сергей Гордейчик, заместитель генерального директора Positive Technologies.

Рынок резервного копирования в России разогнался до 10,6 млрд рублей

Российский рынок средств резервного копирования второй год подряд растёт быстрее всего сегмента инфраструктурного ПО. В 2025 году его объём достиг 10,6 млрд рублей, прибавив 18,5% против 16% у рынка в целом, следует из исследования Strategy Partners.

Доля отечественных решений в резервном копировании выросла с 19% в 2021 году до 70% в 2025-м.

Аналитики ожидают, что к 2030 году она достигнет 92%, а сам сегмент увеличится более чем вдвое — до 24 млрд рублей. Среднегодовой темп роста прогнозируется на уровне 17%.

Для сравнения: весь российский рынок инфраструктурного ПО в 2025 году оценили в 158 млрд рублей. За год он вырос на 16%, а доля российских разработчиков достигла 68% против 8% четырьмя годами ранее. При базовом сценарии объём рынка превысит 300 млрд рублей к 2030 году.

В сегменте резервного копирования ведущую позицию, по оценке Strategy Partners, сохраняет «Киберпротект» с продуктом «Кибер Бэкап». Среди других заметных российских решений аналитики выделяют RuBackup от «Группы Астра». Сам «Киберпротект» оценивает рынок выше — примерно в 12 млрд рублей, а собственную долю на нём в 56%.

Конкуренция тем временем переезжает от списка функций к совместимости. Заказчикам нужны системы, которые дружат с российскими платформами виртуализации, СУБД, Kubernetes, хранилищами и мониторингом, а не просто гордо складывают копии в отдельный угол.

Растёт и рынок программно-аппаратных комплексов: Strategy Partners прогнозирует увеличение со 116 млрд рублей в 2025 году до 249 млрд рублей к 2030-му.

RSS: Новости на портале Anti-Malware.ru