Обнаружена критическая уязвимость в Apache Struts

Обнаружена критическая уязвимость в Apache Struts

Обнаружена критическая уязвимость в Apache Struts

Опубликовано обновление web-фреймворка Apache Struts 2.5.13, применяемого для создания web-приложений на языке Java с использованием парадигмы Model-View-Controller. В состав выпуска включено исправление критической уязвимости (CVE-2017-9805), позволяющей выполнить код на стороне сервера.

Атака может быть проведена через отправку специально оформленного HTTP-запроса. Уязвимость проявляется при использовании плагина REST с обработчиком XStream для десериализации XML-блоков (применяется по умолчанию).

Пользователям рекомендуется как можно скорее установить исправление, так как не исключено повторение весенней массированной атакина корпоративные сети, в которых применяются приложения на базе Apache Struts. По статистике около 65% компаний из списка Fortune 100 используют приложения на базе Struts и почти во всех подобных корпоративных приложениях используется плагин REST. В частности, системы на базе Apache Struts применяются в таких компаниях, как Lockheed Martin, the IRS, Citigroup, Vodafone, Virgin Atlantic, Reader’s Digest, Office Depot и SHOWTIME, пишет opennet.ru.

С учётом распространённости Apache Struts в корпоративной среде для создания публичных web-сервисов (например Struts используется во многих банковских службах и системах бронирования авиабилетов), ущерб от эксплуатации уязвимости может быть очень значительным. Например, руководитель службы безопасности одного из американских банков первого уровня считает, что атаки на Apache Struts представляют большую угрозу, чем уязвимость POODLE в SSL.

Проблема присутствует в коде десериализации внешних данных, затрагивает все версии Apache Struts, выпущенные с 2008 года. Уязвимость пока остаётся неисправленной в дистрибутивах Debian, EPEL-7, Ubuntu (в SUSE, Fedora и RHEL Struts 2 не поставляется). Если нет возможности обновить версию Struts в качестве обходного пути блокирования уязвимости предлагается удалить плагин Struts REST. В случае если web-приложение выполняется в контейнере Apache Tomcat, запускаемом с правами root, в результате атаки сразу может быть получен root-доступ к системе. 

Подпишитесь на новости

Операторы пригрозили заглушить звонки крупнейших банков с 15 октября

Клиенты крупнейших российских банков могут внезапно перестать получать звонки от службы безопасности, поддержки и кол-центров. Операторы большой четвёрки предупредили: с 15 октября вызовы без обязательной маркировки могут не дойти до абонентов.

Как сообщает «Коммерсантъ», под блокировку рискуют попасть звонки Альфа-Банка, ВТБ, Газпромбанка, «Ренессанс Кредита», Сбербанка, Совкомбанка и Т-Банка.

Операторы утверждают, что эти организации не заключили договоры на маркировку либо подписали их, но не выполняют условия.

Минцифры уже попросило Центробанк вмешаться. По данным ведомства, после введения обязательной маркировки число спам-звонков сократилось на 25-30%.

Более 90% банковских организаций и почти все компании из других отраслей договоры с операторами уже оформили. А вот крупнейшие игроки, генерирующие львиную долю вызовов, решили пободаться за трактовку закона.

Цена вопроса — около 30 копеек за каждую попытку звонка, даже если клиент не поднял трубку. Банки считают, что маркировку должны обеспечивать сами операторы, и оценивают общие расходы отрасли в миллиарды рублей ежегодно. Телеком-компании отвечают просто: не хотите маркироваться — ваши звонки никуда не дойдут.

Масштабы обзвона впечатляют. Только за месяц Альфа-Банк совершил через сеть одного оператора 43 млн вызовов, Совкомбанк — 22,7 млн, ВТБ — 9 млн, Т-Банк — 6 млн, а Сбербанк — 5,7 млн. По оценке источника издания, на крупнейшие банки приходится 95% банковского спама.

Но вместе с рекламой под цифровую гильотину способны попасть предупреждения о подозрительных операциях и запросы на подтверждение платежей.

RSS: Новости на портале Anti-Malware.ru