Уязвимости найдены в нескольких популярных веб-приложениях

Уязвимости найдены в нескольких популярных веб-приложениях

Специалисты швейцарской фирмы High-Tech Bridge выявили несколько уязвимостей в широко распространенных веб-приложениях. Проблемы обнаружены в e-commerce-приложенииях osCmax и osCommerce Online Merchant, open source веб-интерфейсе для почты Roundcube, CSM для досок объявлений Osclass и CMS для социальных сетей SocialEngine.

Компания High-Tech Bridge опубликовала информацию о найденных уязвимостях 21 декабря 2015 года. Однако пока специалисты не раскрывают никаких технических подробностей о проблемах, давая производителям возможность устранить уязвимости. Глава High-Tech Bridge Илья Колоченко сообщает, что ни один из найденных багов не является простым в эксплуатации.

Приложение osCmax версии 2.5.4 и ниже, а также osCommerce Online Merchant 2.3.4 и ниже содержат уязвимости, которые могут быть использованы для удаленного исполнения произвольного кода (RCE) и баг, позволяющий осуществить подделку межсайтовых запросов (CSRF), пишет xakep.ru.

Roundcube версии 1.1.3 подвержен уязвимости обход каталога, что может быть использовано для повышения привилегий и удаленного исполнения кода. Сообщается, что более ранние версии приложения, предположительно, тоже могут быть подвержены данной проблеме.

В CMS Osclass версии 3.5.9 и ниже, а также в SocialEngine версии 489 и ниже возможно осуществить SQL-инъекции.

«Обе обнаруженные SQL-уязвимости и все RCE баги дадут атакующему полный доступ к базам данных уязвимых приложений, а значит, и к пользовательским данным. RCE-уязвимости представляют большую опасность, так как с их помощью атакующий может делать в системе все что угодно. К примеру, может удалить все файлы», — рассказал Колоченко изданию SecurityWeek.

Роскачество предупредило об угрозе несанкционированного оформления сим-карт

Роскачество предупредило о риске несанкционированного оформления сим-карт. По данным ведомства, этим могут заниматься недобросовестные сотрудники салонов связи — например, для перепродажи номеров мошенникам или иностранным гражданам, а иногда и ради выполнения плана продаж.

Как пояснили в Центре цифровой экспертизы Роскачества, уведомление об оформлении сим-карты приходит в личный кабинет на портале «Госуслуги» спустя несколько дней.

При этом речь идет не о сбое системы, на который нередко ссылаются представители сотовой розницы. Механизм информирования об оформлении сим-карт официально работает на «Госуслугах» с 1 апреля 2025 года.

«Самостоятельное оформление сим-карты на ваше имя без вашего ведома — это прямое нарушение законодательства, в первую очередь в части защиты персональных данных. Если с этого номера будут совершены противоправные действия, именно вы как формальный владелец можете сначала попасть в поле зрения правоохранительных органов. Доказать непричастность возможно, но это потребует времени и усилий. Поэтому важно оперативно реагировать на такие ситуации и фиксировать все обращения к оператору», — предупредил директор департамента защиты прав потребителей Роскачества Игорь Поздняков.

Если выяснилось, что сим-карта была оформлена без ведома пользователя, необходимо незамедлительно обратиться к оператору связи с требованием заблокировать номер и подать заявление о непричастности к договору.

В Роскачестве также рекомендуют обязательно сохранить номер обращения и, по возможности, всю переписку с оператором. При подозрении на мошенническое оформление сим-карты следует дополнительно обратиться в правоохранительные органы с заявлением о неправомерном использовании персональных данных.

RSS: Новости на портале Anti-Malware.ru