В командной оболочке bash найдена опасная уязвимость

В командной оболочке bash найдена опасная уязвимость

Эксперты Positive Technologies предупреждают о новой уязвимости ShellShock, использование которой позволяет выполнить произвольный код. Уязвимость затронула не только интернет-серверы и рабочие станции, но и устройства, которые мы используем в повседневной жизни — смартфоны и планшеты, домашние маршрутизаторы, ноутбуки.

Уязвимость присутствует в одном из фундаментальных компонентов Linux-систем, командной оболочке bash. Механизм обработки экспортированных функций позволяет злоумышленнику удаленно запускать произвольные команды операционной системы, в случае если он имеет возможность влиять на переменные окружения системы. Подобная ситуация часто складывается в веб-приложениях при использовании интерфейса CGI (например, сервер Apache с использованием mod_cgi или mod_cgi). Также уязвимы распространенные технологии онлайн-разработки PHP и Python при использовании вызовов system/exec или os.system/os.popen соответственно. Примером уязвимого приложения является распространенная панель управления хостингом cPanel. Существуют и другие методы эксплуатации, связанные с применением механизма ограниченного доступа ForceCommand в OpenSSH, реализуемого в таких системах, как Git и Subversion.

Есть информация, что ряд исследователей безопасности, в частности @ErrataRob, уже активно сканируют глобальную сеть в поисках уязвимых серверов.

Эксперты Positive Technologies рекомендуют срочно установить обновление безопасности на все общедоступные серверы GNU/Linux, поскольку по негативным последствиям данная уязвимость может быть сопоставима с нашумевшей ошибкой в OpenSSL — HeartBleed. В зоне риска системы удаленного управления серверами и промышленными системами. Зачастую они разработаны с широким использованием shell-технологий и при этом крайне редко обновляются. Другие потенциальные кандидаты на взлом с использованием новой уязвимости — точки доступа, маршрутизаторы, встраиваемые устройства, принтеры и вообще любые устройства, связанные «интернетом вещей».

Более того, потенциально атака может быть произведена и на пользовательские устройства, такие как смартфоны и планшеты под управлением Android: достаточно просто подключится к управляемой злоумышленником точке беспроводного доступа. Такие атаки наиболее опасны в местах массового скопления людей, активно использующих Wi-Fi, — в кафе, в метро, в аэропорту.

«Эта уязвимость примечательна тем, что использует вполне "легальный" механизм командной оболочки, в сочетании с распространенной в *nix-сообществе техникой применения команд операционной системы. К сожалению, многие встраиваемые устройства, используемые как в корпоративных сетях, так и в домашних системах, потенциально уязвимы для атаки ShellShock. Усугубляет дело тот факт, что системы на таких устройствах крайне редко обновляются и часто содержат устаревшие версии ОС и системных компонентов. Пользователям смартфонов, планшетов и ноутбуков под управлением Linux и Mac OS X не рекомендуется подключаться к незнакомым точкам беспроводного доступа до установки обновления безопасности», — отметил Сергей Гордейчик, заместитель генерального директора Positive Technologies.

Интернет-провайдеров хотят штрафовать на 500 тыс. рублей за порчу домов

Интернет-провайдеров хотят штрафовать за повреждение имущества многоквартирных домов, провисшие кабели, отсутствие маркировки и самовольное подключение оборудования к электросети. Размер санкций может достигать 500 тыс. рублей, столько же теперь грозит управляющим компаниям за недопуск операторов.

С инициативой в ФАС обратился комитет Торгово-промышленной палаты по предпринимательству в сфере ЖКХ. Ведомство подтвердило получение обращения и рассмотрит его в установленном порядке.

С 6 августа 2026 года управляющие организации могут получить штраф от 100 тыс. до 500 тыс. рублей, если мешают провайдеру провести сеть в дом. Для должностных лиц наказание составляет от 10 тыс. до 40 тыс. рублей.

Комитет ТПП считает, что правила получились односторонними: УК уже наказывают за закрытую дверь, а оператору за оставленный после монтажа кабельный хаос отдельная административная санкция не грозит.

По данным комитета, 88% судебных споров между сторонами инициируют управляющие организации, причём в 85% случаев суд удовлетворяет их требования. Среди типичных претензий можно встретить провисающие и неподписанные кабели, повреждение общего имущества и подключение к электричеству без разрешения.

Операторы идею встретили без энтузиазма. В МТС заявили, что обвинения в массовых нарушениях не подтверждены статистикой. В «Мегафоне» напомнили, что УК до сих пор ограничивают доступ к домовой инфраструктуре, а в «Ростелекоме» указали: проекты сетей уже согласовываются и должны соответствовать требованиям безопасности.

Участники рынка опасаются, что новые штрафы станут ещё одним способом давления, особенно на небольших провайдеров. Управляющие компании, по их версии, не хотят терять доходы и контроль над доступом операторов в дома.

RSS: Новости на портале Anti-Malware.ru