Найдена критическая уязвимость в СУБД Oracle

Найдена критическая уязвимость в СУБД Oracle

Дэвид Литчфилд, глава исследовательского подразделения британской
компании NGSSoftware, сообщил об обнаружении критической уязвимости в
системе защиты баз данных от компании Oracle. Уязвимость позволяет хакерам получить удаленный доступ к секретной информации предприятий и госучреждений.

Эксперт рассказал об уязвимости в рамках своего выступления на
конференции Black Hat, проходящей в Вашингтоне. Дэвид Литчфилд
утверждает, что для установления полного контроля над базой атакующему
не нужны пользовательские реквизиты и пароли. Более того, никакие
межсетевые экраны не способны остановить злоумышленника.

Руководство Oracle было поставлено в известность о выявленной
проблеме еще в ноябре прошлого года. Литчфилд надеялся, что
корпоративные разработчики успеют устранить уязвимость в очередном
наборе патчей. Эти обновления выпускаются ежеквартально, очередной
комплект должен был увидеть свет в январе. После того как производитель
СУБД не оправдал ожидания эксперта, Дэвид Литчфилд решил сделать материалы собственных исследований достоянием общественности.

Эксперт утверждает, что на данный момент 80% всех существующих баз
данных Oracle уязвимы для атак извне. Однако, стоит отметить, что риску
подвергаются лишь те хранилища, в которых используются настройки,
заданные по умолчания. Смена этих настроек не позволит хакерам
воспользоваться уязвимостью.

источник

Алису AI хотят сделать неудаляемой на смартфонах в России

Минцифры дорабатывает правила обязательной предустановки российского ИИ-ассистента на смартфоны и другие устройства. Согласно проекту постановления, «Алиса AI» может получить расширенный доступ к операционной системе и стать неудаляемой.

Документ вводит отдельное понятие системного помощника — программы на базе модели ИИ со статусом национальной или суверенной большой фундаментальной модели.

Такой помощник сможет работать по умолчанию, обновляться в фоне, отправлять пуш-уведомления и активироваться голосом. Предполагается, что пользователь сможет отказаться от его применения, однако механизм такого отказа пока вызывает вопросы.

В Минцифры подчёркивают, что проект ещё обсуждается с отраслью, а его задача — обеспечить российским и зарубежным сервисам равные конкурентные условия. В Яндексе инициативу поддерживают: недельная аудитория Алисы AI уже достигла 41 млн человек, а сентябрьский рост числа пользователей оказался пятикратным год к году.

Участники рынка встречают идею без энтузиазма. Ассоциация РАТЭК просит провести полноценное публичное обсуждение и оценку регулирующего воздействия. Производители зарубежных устройств могут технически не суметь предоставить приложению требуемые права: закрытая архитектура мобильных ОС не позволяет бесконтрольно обновляться и получать сквозной доступ к системным функциям.

Есть и вопросы к конфиденциальности. По проекту один коммерческий продукт потенциально получит доступ к приложениям, уведомлениям и СМС — весьма аппетитный набор данных для персонализации и монетизации. Отдельные правила их защиты пока не прописаны.

Дистрибьюторы предупреждают, что адаптация устройств увеличит расходы и может осложнить поставки зарубежной техники. Эти затраты, как водится, рискуют незаметно телепортироваться в ценник смартфона.

Напомним, ранее Яндекс опроверг безграничный доступ Алисы AI к данным пользователей.

RSS: Новости на портале Anti-Malware.ru