Критическая уязвимость в McAfee ePO идеально подходит для слежки

Критическая уязвимость в McAfee ePO идеально подходит для слежки

Критическая уязвимость в McAfee ePO идеально подходит для слежки

Intel Security зафиксировала критическую уязвимость в McAfee ePolicy Orchestrator (ePO). Исследователи предупреждают, что эта брешь в безопасности идеально подходит для сбора информации о пользователях и инфраструктуре организаций.

Уязвимость была обнаружена специалистом Cisco Talos, ей присвоен идентификатор CVE-2016-8027, брешь получила статус критической и представляет собой blind SQL-инъекцию. Проэксплуатировать эту уязвимость можно с помощью специально созданного HTTP POST-запроса, она позволяет неавторизованному злоумышленнику получить информацию из базы данных приложения.

McAfee еРО позволяет организациям управлять политиками безопасности с центральной консоли. Это требует размещения агентов на каждой конечной точке, и эти агенты взаимодействуют через собственный протокол, известный как SPIPE.

Уязвимый компонент находится в сервере приложений, доступ к нему можно получить непосредственно с помощью консоли администрирования или через SPIPE. Исследователи предупреждают, что эксплуатация этого дефекта может позволить злоумышленнику выдать себя за агента, что может раскрыть связанную с этим агентом информацию.

«Уязвимости вроде этой могут позволить злоумышленникам проникнуть глубоко в инфраструктуру организации без какого-либо привилегированного доступа к централизованной платформе» - утверждают эксперты Talos в своем блоге.

Уязвимость затрагивает McAfee ePO 5.1.3 и более ранние версии. Исследователи считают, что атаки можно избежать, ограничив доступ к порту 8443.

Cisco раскрыли технические детали уязвимости, а Intel Security опубликовали сообщение с информацией об уязвимых версиях и выпущенных патчах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники звонят от имени киберполиции России и обвиняют в утечке данных

Телефонные мошенники начали использовать в своих схемах имя УБК МВД РФ. При звонках они выдают себя за представителей этого подразделения и требуют провести проверку в связи с якобы выявленным фактом утечки данных.

Управление по борьбе с противоправным использованием ИКТ напоминает: по действующим нормам, все подобные претензии должны быть озвучены очно, с оформлением соответствующего протокола.

Использование мессенджеров с этой целью киберполиции, как и другим госорганам, запрещено. Более того, силовики никогда не просят предоставить пароль, код авторизации, платежные данные либо для сохранности перевести сбережения на указанный счет.

Россияне сталкиваются со звонками мошенников по несколько раз в месяц, в неделю или даже каждый день. В 17% случаев подобные попытки обмана завершаются успехом.

Особенно эффективны мошеннические звонки через мессенджеры. На противодействии таким атакам сегодня сосредоточены усилия государства, банков и операторов связи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru