Microsoft работает над исправлением уязвимости "нулевого дня" в SharePoint 2007

Microsoft работает над исправлением уязвимости "нулевого дня" в SharePoint 2007

Microsoft работает над исправлением уязвимости "нулевого дня" в программном обеспечении SharePoint 2007. Группа швейцарских специалистов по информационной безопасности ранее на этой неделе опубликовала исходные коды на базе которых можно было бы создавать эксплоиты, атакующие неизвестную до сих пор уязвимость в SharePoint.



В компании High-Tech Bridge рассказывают, что уведомили о проблемах Microsoft в популярной разработке еще две недели назад, но исправления до сих пор нет. В корпорации Microsoft говорят, что исправление будет выпущено в соответствии с ежемесячным графиком, так как уязвимость не носит критического характера.

Тем не менее, швейцарская компания утверждает, что потенциальные хакеры могут при помощи указанной дыры в системе безопасности похищать пользовательские данные из системы SharePoint, предназначенной для создания интранет-порталов и систем совместной работы над проектами.

Согласно данным, изложенным на сайте High-Tech Bridge, в SharePoint была обнаружена XSS-уязвимость, при помощи которой атакующий может перевести пользователя по специальной ссылке и перехватить пользовательские данные и реквизиты. "Обладая минимальными инсайдерскими знаниями, хакер может передать злонамеренную ссылку, при нажатии на которую становится возможным получение закрытых пользовательских данных", - говорит Джеремайя Гроссман, технический директор компании WhiteHat Security.

При этом, специалисты оговариваются, что даже в случае перехвата пользовательских данных, хакеру будет довольно трудно вывести эти сведения за пределы интранета.

Источник

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимости в библиотеке libxml2, потенциально приводящие к выполнению кода

В широко используемой библиотеке libxml2 выявлены пять уязвимостей. Две из них позволяют выполнить вредоносный код в системе. Для одной проблемы уже найдено решение, остальные ждут своего часа.

Пользователям родственной libxslt следует иметь в виду, что эта библиотека содержит три незакрытые уязвимости, а работы по сопровождению проекта приостановлены.

Уязвимость CVE-2025-6021 в libxml2 связана с ошибкой целочисленного переполнения, которое приводит к записи за границами буфера. Проблема возникла из-за некорректной реализации функции xmlBuildQName(); патч включен в состав сборки 2.14.4 пакета.

Уязвимость CVE-2025-6170 (переполнение буфера в стеке) проявляется при запуске интерактивной оболочки xmllint, инструмента командной строки, используемого для парсинга XML-файлов. Причина — неадекватная проверка размера входных данных.

Эксплойт позволяет вызвать состояние отказа в обслуживании (DoS), которое при отсутствии соответствующей защиты в системе можно использовать для выполнения произвольного кода.

Три DoS-уязвимости обнаружил Никита Свешников из Positive Technologies. Две из них оценены как критические (CVE-2025-49794 и CVE-2025-49796), одна — как высокой степени опасности (CVE-2025-49795).

В прошлом году в libxml2 объявилась уязвимость XXE (возможность XML-инъекции), позволяющая получить несанкционированный доступ к конфиденциальным данным.

С тех пор политика раскрытия проблем безопасности, выявляемых в libxml2, изменилась: теперь информация публикуется до выпуска исправленных версий, чтобы сообщество активнее принимало участие в создании патчей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru