Check Point выпустил улучшенную защиту для Microsoft Azure Stack

Check Point выпустил улучшенную защиту для Microsoft Azure Stack

Check Point выпустил улучшенную защиту для Microsoft Azure Stack

Компания Check Point представила улучшенную версию решения облачной безопасности vSEC для Microsoft Azure. Теперь vSEC поддерживает Azure Stack и обеспечивает стабильную защиту всех публичных и гибридных облачных сред Azure.

Как сертифицированный партнер Microsoft Azure, Check Point предлагает заказчикам надежную защиту всех активов и рабочих нагрузок Azure на базе ведущей в отрасли технологии предотвращения угроз, обеспечивая безопасность локальных сетей и облачных сред.

«Мы рады представить заказчикам расширенную версию защиты vSEC для Azure Stack, — заявил Итай Гринберг (Itai Greenberg), глава подразделения по облачной безопасности Check Point Software Technologies. — vSEC обеспечивает комплексную защиту от всех угроз в физической и виртуальной средах, помогая организациям безопасно переносить нагрузки в облачные среды. Поддержка Azure Stack дает нашим заказчикам возможность повысить гибкость и управляемость сети благодаря надежной архитектуре, процессам и инструментам для разработки приложений».

Check Point vSEC предлагает улучшенную многослойную защиту данных и активов в облаке от вредоносного ПО и других продвинутых угроз. vSEC учитывает динамичность и гибкость сред Azure и автоматически адаптирует политики безопасности к изменениям в облачной среде, опираясь на контекстные данные о виртуальных машинах, группах, метках и других объектах, определенных Azure. В результате создается комплексная система защиты, соответствующая конкретным потребностям среды. Более того, vSEC автоматически отслеживает рабочие нагрузки и данные при их переносе из публичного облака Azure в среды Azure Stack, дополняя нативные средства управления Microsoft. Решение также позволяет использовать согласованную политику безопасности, управлять принудительным выполнением, вести журнал операций и отчетность — и все это через единую консоль управления.

Ключевые преимущества решения:

  • Улучшенное предотвращение угроз защищает облачные активы от внешних и внутренних угроз. vSEC дополняет функционал собственных инструментов управления Azure и защищает трафик с помощью комплексных многослойных средств безопасности.
  • Управление безопасностью в одной консоли для публичного и частного облаков, а также локальных сетей обеспечивает последовательное применение политик управления и прозрачность работы облачных сред.
  • Политика безопасности, протоколирование и отчетность позволяют использовать объекты Microsoft Azure Cloud, улучшающие прозрачность мониторинга.
  • Защита любого облака и любого сервиса — Check Point продолжает предоставлять продвинутые решения для предотвращения угроз любой облачной среды: публичной, частной и гибридной.

«В качестве расширения Microsoft Azure, Microsoft Azure Stack предлагает единое гибридное облачное решение для заказчиков, которое позволяет им максимизировать свои инвестиции в облачных и локальных средах, — сообщил Марк Джувет, старший директор отдела маркетинга продуктов Azure Hybrid, Microsoft Corp. — Мы рады, что компания Check Point продолжает помогать нашим общим заказчикам улучшать защиту гибридных сетей».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в OpenSSH: имена пользователей позволяют выполнить код

Исследователь безопасности Дэвид Лидбитер обнаружил уязвимость в OpenSSH — CVE-2025-61984 — которая демонстрирует: даже мелкие особенности парсинга команд и поведения shell могут привести к удалённому выполнению кода.

Суть проблемы проста и неприятна: в OpenSSH (до версии 10.1) контрол-символы в именах пользователей, полученных из ненадёжных источников, могли не отфильтровываться.

Когда такое «имя» подставлялось в ProxyCommand (через переменную %r), OpenSSH формировал строку для exec, которую запускал через shell. Если в этой строке оказывались символы вроде $[ и символы новой строки, некоторые оболочки (например, bash) могли интерпретировать это так, что первая команда аварийно завершается, а затем выполняется то, что идёт после — то есть возможна инъекция команды.

Эксплуатация требует специфической связки: конфигурация, использующая ProxyCommand с %r, уязвимая оболочка и «входной» источник имени пользователя, который злоумышленник контролирует. Практический пример — злоумышленный .gitmodules, где в URL подставляют строку вроде:

[submodule "foo"]
  path = foo
  url = "$[+]\nsource poc.sh\n@foo.example.com:foo"

Если SSH-конфиг содержит строку вроде

ProxyCommand some-command %r@%h:%p

и вы запускаете git clone --recursive, то в подходящих условиях может выполниться source poc.sh — до установления самого соединения.

Важно понимать: условия для успешной атаки нишевые, но реальны — инструментальная цепочка Git → SSH → shell и автоматизация (CI/CD) дают атакующему много точек входа. Проблема усугубляется тем, что OpenSSH фильтровал многие метасимволы, но пропустил $ и [ — и это создало неожиданный вектор.

Исправление уже включено в OpenSSH 10.1: разработчики начали проверять и запрещать управляющие символы в именах пользователей через iscntrl() в ssh.c. То есть долгосрочное решение — обновиться до 10.1 или новее.

Если обновиться сразу нельзя, Лидбитер предлагает два практических временных шага. Во-первых, брать имя пользователя в одинарные кавычки в ProxyCommand, чтобы предотвратить подстановку:

ProxyCommand some-command '%r@%h:%p'

(Обратите внимание: одинарные кавычки нужны именно потому, что двойные не защитят от $[ — оболочка всё ещё будет их обрабатывать.) Во-вторых, по умолчанию отключить SSH-подмодули в Git и не позволять автоматические URL-хендлеры, которые могут передавать непроверенные SSH-команды:

git config --global protocol.ssh.allow user

Главный вывод — не полагаться на то, что «маленький» символ или строка не принесут беды: при передаче входа от ненадёжных источников через несколько инструментов даже неочевидная каверза в парсинге может стать критической. Рекомендуется как можно скорее обновить OpenSSH или применить временные защитные меры в конфигурациях ProxyCommand и политиках Git.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru