Компания InfoWatch приглашает к участию в Первой всероссийской конференции по защите конфиденциальной информации DLP Russia 2008

Компания InfoWatch приглашает к участию в Первой всероссийской конференции по защите конфиденциальной информации DLP Russia 2008

На интернет-сайте www.dlp-expert.ru открыта регистрации на Первую всероссийскую конференцию по защите конфиденциальной информации от внутренних угроз DLP Russia 2008 (5-6 ноября, Holiday Inn Vinogradovo). В программе конференции ожидается выступление ведущего американского специалиста в области DLP, главного аналитика и спикера исследовательско-аналитической лаборатории Gartner Рича Могула; специалистов в сфере расследования инцидентов ИБ французской компании Kroll Ontrack; представителей крупнейших международных IT вендоров. Платиновый спонсор конференции – компания InfoWatch – приглашает к участию специалистов в области ИБ и ИТ.

DLP Russia 2008 - первая всероссийская конференция, призванная на регулярной основе собирать лучших экспертов в области DLP-решений (систем защиты конфиденциальной информации от внутренних угроз информационной безопасности) для обсуждения таких актуальных вопросов отрасли, как стандарты и нормативы российского и международного рынков DLP; стратегия и тактика разработки и внедрения систем по защите конфиденциальной информации; практика внедрения и использования DLP-систем в российских компаниях и зарубежом.
Организатором конференции выступает Экспертный совет по вопросам защиты корпоративной информации от внутренних угроз DLP-Эксперт.

Ключевые спикеры конференции:
Rich Mogul – один из наиболее авторитетных мировых экспертов в области DLP с 17-летним опытом в сфере информационной безопасности. В течение 7-ми лет выступал ведущим аналитиком и спикером американской исследовательско-аналитической лаборатории Gartner. Security-автор американских версий изданий TidBITS, Dark Reading, Information Security magazine, Macworld и др.
Marc Daniel – директор лаборатории информационных расследований французской компании Kroll Ontrack, одного из лидеров европейского рынка информационной безопасности в области расследования инцидентов ИБ.
Алексей Лукацкий - менеджер по развитию бизнеса Cisco Systems.

Экспертному Совету «DLP-Эксперт» удалось установить долгосрочные партнерские отношения с вышеупомянутыми западными экспертами, что поможет использовать их многолетний опыт борьбы с внутренними угрозами для выработки рекомендаций российским компаниям.

На пленарном заседании 6-го ноября с докладами о стандартах DLP-решений, тенденциях рынка и технологий, правовом регулировании вопросов защиты данных выступят имеющие мировую известность зарубежные эксперты в области DLP и представители таких компаний как Microsoft, Oracle, Cisco, IBM, InfoWatch и др. Все спикеры будут доступны после выступления для индивидуальной беседы с участниками конференции.

Вторая половина дня будет посвящена Мастер-классам, которые пройдут по двум направлениям: «Законодательство и бизнес» и «Технические аспекты систем защиты информации». Во время сессий вниманию участников будут представлены несколько практических примеров по каждой из тем, дающих ответы на наиболее актуальные вопросы.

К участию в мероприятии приглашаются руководители подразделений информационной безопасности российских компаний, руководители ИТ-служб, специалисты в области информационной безопасности российских компаний различных отраслей, представители российских СМИ.

Более подробная информация о программе конференции, условиях участия и аккредитации на конференцию доступна на сайте Экспертного Совета www.dlp-expert.ru

www.dlp-expert.ru открыта регистрации на Первую всероссийскую конференцию по защите конфиденциальной информации от внутренних угроз DLP Russia 2008 (5-6 ноября, Holiday Inn Vinogradovo). В программе конференции ожидается выступление ведущего американского специалиста в области DLP, главного аналитика и спикера исследовательско-аналитической лаборатории Gartner Рича Могула; специалистов в сфере расследования инцидентов ИБ французской компании Kroll Ontrack; представителей крупнейших международных IT вендоров. Платиновый спонсор конференции – компания InfoWatch – приглашает к участию специалистов в области ИБ и ИТ." />

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru