В BIND обнаружили критическую уязвимость

В BIND обнаружили критическую уязвимость

Некоммерческая организация Internet Systems Consortium (ISC) сообщила, что практически все актуальные версии Bind содержат критическую уязвимость, при помощи которой даже хакер-одиночка способен выполнить мощнейшие DoS-атаки и причинить много вреда.

Уязвимость затрагивает Bind версий 9.1.0 до 9.8.x, 9.9.0 до 9.9.7-P1 и 9.10.0 до 9.10.2-P2. Баг CVE-2015-5477 связан с некорректной обработкой записей TKEY. Атакующий может отправить на уязвимый сервер сконфигурированные определенным образом пакеты, вызвав ошибку утверждения REQUIRE, что приведет к «падению» сервера, пишет xakep.ru.

Уязвимость были признана критической, так как затрагивает все Bind серверы, а не только сконфигурированные определенным образом.
Информации о том, что уязвимость уже эксплуатируется, пока нет, но данные о баге не раскрывались до тех пор, пока не появился патч.

Специалисты ISC сообщают, что обходных путей защиты от бага нет, единственный способ – пропатчить серверы. Фильтрация вредоносных пакетов файрволом, по словам экспертов: «скорее всего, будет очень сложна или даже невозможна», так как девайс может вообще не понимать DNS на уровне протокола, и «все равно будет крайне проблематична», даже если такое понимание есть.

Ранее на этой неделе эксперт Роб Грэм (Rob Graham) из пентестинговой компании Errata Security, произвел небольшой аудио кода Bind и пришел к не слишком обнадеживающим выводам:

«BIND9 — старейший и наиболее популярный DNS-сервер. На днях анонсировали DoS-уязвимость, которая может «ронять» сервера, благодаря отправке простейших запросов. Я могу использовать «masscan», чтобы засыпать такими пакетами весь интернет, и «положу» все публичные сервера, использующие BIND9, за час. Одна уязвимость, конечно, ничего не значит, но если посмотреть на другие уязвимости BIND9, вы увидите паттерн.
У BIND9 множество проблем, которых софт, отвечающий за важнейшую инфраструктуру, просто не может себе позволить. Я считаю, что код BIND9 вообще не стоит показывать публике. В коде есть проблемы, которые просто неприемлемы в наши дни, в эпоху кибербезопасности. Даже будь код написан идеально, в нем слишком много компонентов, чтобы он вызывал доверие».

Директор загрузила документы в DeepSeek и лишилась золотого парашюта

Топ-менеджер московской инженерной компании попыталась получить пять миллионов рублей после увольнения за разглашение коммерческой тайны. Но суд решил, что загружать служебные документы в DeepSeek — не лучший способ заработать золотой парашют. Женщина проработала директором по продажам менее полугода и получала свыше 800 тысяч рублей в месяц.

После увольнения по инициативе работодателя она потребовала через суд изменить формулировку на «по соглашению сторон» и выплатить предусмотренную для такого случая компенсацию в размере пяти миллионов рублей.

Компания возразила: сотрудница неоднократно обращалась с конфиденциальными данными слишком вольно. Она пересылала служебные документы по корпоративной почте, добавляя личный адрес в скрытую копию.

Кроме того, несколько файлов из внутреннего защищённого ресурса оказались загружены в китайскую нейросеть DeepSeek. По мнению работодателя, это создало угрозу перехвата информации.

Суд тоже не нашёл производственной необходимости ни в отправке документов на неподконтрольную компании почту, ни в их размещении в стороннем ИИ-сервисе. Такие действия признали грубым нарушением трудовых обязанностей и разглашением коммерческой и служебной тайны.

Компания также заявила, что после раскрытия конфиденциальной информации во время переговоров один из поставщиков перестал выходить на связь. Дополнительно работодатель сослался на систематическое невыполнение плана продаж.

При этом компания предлагала мировое соглашение: изменить формулировку увольнения и выплатить более 400 тысяч рублей. Бывшая сотрудница отказалась, рассчитывая на полные пять миллионов, но суд отклонил её требования.

История особенно вовремя всплыла после сообщений о попадании переписок пользователей DeepSeek в поисковую выдачу Google. Впрочем, в этом деле доказанная утечка через нейросеть не упоминается, суду хватило самого факта передачи защищённых документов стороннему сервису.

RSS: Новости на портале Anti-Malware.ru