Palo Alto Networks исправили уязвимости, найденные экспертом Google

Palo Alto Networks исправили уязвимости, найденные экспертом Google

Palo Alto Networks исправили уязвимости, найденные экспертом Google

Исследователь Тэвис Орманди (Tavis Ormandy) обнаружил несколько уязвимостей в операционной системе PAN-OS, принадлежащей Alto Networks. Воспользовавшись этими недостатками, злоумышленник может выполнить произвольный код с правами суперпользователя.

В общей сложности Орманди обнаружил 3 бреши в безопасности. Самая серьезная из них отслеживается под именем CVE-2016-9150 и связана с тем, как сервер обрабатывает переполнение буфера. Злоумышленник с сетевым доступом к интерфейсу управления может использовать эту уязвимость, чтобы выполнить <a href="https://bugs.chromium.org/p/project-zero/issues/detail?id=908">произвольный код</a> или вызвать состояние отказа в обслуживании (DoS).

Исследователь Google отметил, что PAN-OS использует модифицированную версию встроенного сервера Appweb 3, поддержка которого прекратилась в 2012 году. Следовательно уже 4 года он не получает обновлений безопасности.

Помимо этого, Орманди обнаружил две локальные ошибки повышение привилегий, которые могут быть использованы для получения прав суперпользователя. Эти недостатки отслеживаются под именем CVE-2016-9151.

«Межсетевые экраны Palo Alto Networks некорректно проверяют некоторые переменные окружения, которые потенциально могут позволить выполнение кода с более высокими привилегиями» - говорится в сообщении, опубликованном компанией.

Изначально, когда Palo Alto Networks сообщили Орманди о том, что одна из этих уязвимостей исправлена, эксперт быстро нашел способ обойти это исправление.

Найденные бреши затрагивают: PAN-OS 5.0.19 и более ранние версии, PAN-OS 5.1.12 и более ранние версии, PAN-OS 6.0.14 и более ранние версии, PAN-OS 6.1.14 и более ранние версии, PAN-OS 7.0.10 и более ранние версии и PAN-OS 7.1.5 и более ранние версии. С релизом версий 5.0.20, 5.1.13, 6.0.15, 6.1.15, 7.0.11 и 7.1.6. уязвимости были исправлены.

ViPNet EDI Soap Gate 3 получил сертификат ФСБ: теперь с новыми платформами

«ИнфоТеКС» получил сертификат ФСБ России на программно-аппаратный комплекс ViPNet EDI Soap Gate 3 версии 3.6. Документ подтверждает, что решение соответствует требованиям к средствам криптографической защиты информации и электронной подписи класса КС3. Сертификат распространяется на исполнения SG1000 Q2 и SG2000 Q2.

Комплексы можно использовать для защиты каналов связи по протоколу TLS ГОСТ.

В их состав также разрешено включать программный модуль доверенной загрузки ViPNet SafeBoot 3 — чтобы оборудование не стартовало с чем-то посторонним и потенциально опасным.

Сертификат № СФ/124-5567 выдан 11 июля 2026 года и будет действовать до 1 июля 2029-го.

ViPNet EDI Soap Gate 3, также известный как «ViPNet ЭДО Шлюз Безопасности 3», предназначен для защищённого взаимодействия с государственными информационными системами — в том числе СМЭВ3, ЕСИА и ЦПГ.

Решение включено в методические рекомендации Минцифры как типовой вариант для работы с ЕСИА. Оно соответствует требованиям КС3 и поддерживает протокол OpenID Connect.

В сухом остатке: шлюз получил официальное криптографическое «можно», обзавёлся поддержкой новых аппаратных платформ и готов защищать обмен данными с госсистемами как минимум до середины 2029 года.

RSS: Новости на портале Anti-Malware.ru