«Дыра» в продукте Cisco позволяет получить полный контроль над системой

Компания Cisco обнаружила критическую уязвимость в продукте под названием Cisco Unified Communications Domain Manager (CUCDM). Представляющий собой компонент платформы для организации совместной работы Cisco Hosted Collaboration Solution, он предназначен для централизованного управления сервисами и приложениями объединенных коммуникаций.

Уязвимость, которой был присвоен номер CVE-2015-4196, позволяет злоумышленнику дистанционно войти в систему через системную учетную запись с правами администратора и целиком захватить контроль над программой, сообщили в компании, передает cnews.ru.

Проблема статичного пароля

Системная учетная запись создается в процессе установки решения. Затем администратор уже не может ее удалить либо изменить, уточнили в Cisco. Проблема заключается в том, что эта учетная запись создается со стандартным статичным паролем.

Уязвимость затрагивает версии Cisco Unified CDM до 4.4.5 и Cisco Unified CDM 8.x. Версии Cisco Unified CDM 10.x ее не содержат.

В компании сообщили, что уже выпустили патч для устранения бреши.

Проблема одинаковых ключей шифрования

Добавим, что это уже вторая уязвимость в решениях Cisco, о которой стало известно за последнюю неделю. В конце июня 2015 г. вендор сообщил об использовании одинакового ключа шифрования SSH в трех различных продуктах — Cisco Web Security Virtual Appliance (WSAv) для защиты от веб-угроз, Email Security Virtual Appliance (ESAv) для защиты от вирусов, распространяемых посредством электронной почты, и Security Management Virtual Appliance (SMAv) для централизованного управления средствами защиты от интернет-угроз.

Похожая уязвимость в SAP HANA

Cisco сообщила о новой уязвимости спустя неделю после того, как представители российской компании Digital Security рассказали об использовании одного и того же статического мастер-ключа в платформе SAP HANA, который в каждой инсталляции один и тот же во всем мире. Завладев этим ключом, хакер может получить доступ ко всем данным на платформе на любых серверах с SAP HANA.

Падение продаж из-за АНБ

В июне 2015 г. своих мест в Cisco лишились президент китайского филиала Хан Ту (Hahn Tu) и вице-президентФреди Чэун(Fredy Cheung). Компания уволила их после того, как в последнем квартале зафиксировала значительное падение продаж. Оно было обусловлено, главным образом, обнародованными бывшим системным администратором АНБ СШАЭдвардом Сноуденом(Edward Snowden) документами. В них говорилось, что АНБ помещает «жучки» в роутеры компании, идущие на экспорт. А также что американские спецслужбы ведут прослушку в штаб-квартире китайского производителя оборудования связи Huawei.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google снова отсрочила отключение сторонних cookie-файлов

Уже 5 лет самый популярный браузер в мире Google Chrome не может отказаться от сторонних файлов cookie, как это сделали Apple и Mozilla. С 2019 года компания заявляет о намерении отключить технологии отслеживания пользователей, но почему-то откладывает изменения уже на 2025 год.

В рамках ежеквартальных отчетов, которые компания готовит для Управления по конкуренции и рынкам Великобритании (CMA), Google в качестве причины задержки назвала проблемы, связанные с согласованием разнонаправленных мнений от представителей отрасли, регулирующих органов и разработчиков.

Компания, тестирующая блокирование сторонних «печенек» с 2019 года, планирует продолжать тесно взаимодействовать со всей экосистемой.

Примечательно, что британское CMA интересует лишь конкуренция с другими веб-рекламодателями для поддержки бизнеса, но не конфиденциальность пользователей.

Google заявила, что не будет отключать сторонние файлы cookie, пока не встроит альтернативную рекламу непосредственно в Chrome для отслеживания интересов юзеров и подачи им релевантных объявлений.

В 2023 году была запущена новая рекламная система на основе интересов, получившая название Topics API и "Privacy Sandbox" (дословно – песочница конфиденциальности), предполагающая доступ к информации о пользователях без ущерба для приватности.

Google проводит публичное тестирование новой рекламной системы Chrome для получения обратной связи. Великобритания выразила своё опасение по поводу несправедливого преимущества, которое может возникнуть у компании Google, и требует время для изучения результатов отраслевого тестирования других участников рынка.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru