Финляндия готова сотрудничать с Россией по вопросам кибербезопасности

Финляндия готова сотрудничать с Россией по вопросам кибербезопасности

Финляндия готова сотрудничать с Россией по вопросам кибербезопасности

Власти Финляндии не исключают возможности привлечения российских специалистов по кибербезопасности к работе Европейского центра по противодействию гибридным угрозам. Об этом заявил в интервью “Ъ” глава финского МИДа Тимо Сойни.

«Конечно возможно: это же многонациональный центр. Но он работает независимо от финских властей, и мы не можем диктовать им, с кем сотрудничать и чем заниматься. Если, конечно, речь не идет непосредственно о финской системе безопасности»,— пояснил он.

По словам господина Сойни, «Финляндия не чувствует угрозы со стороны России и ничего не боится», пишет kommersant.ru.

«Думаю, это общее мнение. Но наша внешняя политика заключается в том, чтобы со всеми — и прежде всего с нашими соседями — поддерживать хорошие отношения. При этом мы состоим в ЕС, в ООН, в Северном совете, у нас партнерство с НАТО и так далее. И мы думаем, что подобное многостороннее сотрудничество, основанное на взаимных договоренностях и международном законодательстве,— вот, что хорошо для любой небольшой страны»,— отметил министр.

Европейский центр по противодействию гибридным угрозам был открыт в Хельсинки в сентябре. На церемонии присутствовали президент Финляндии Саули Ниинистё, премьер Юха Сипиля, генсек НАТО Йенс Столтенберг и верховный представитель ЕС по иностранным делам Федерика Могерини. Среди стран-учредителей, помимо Финляндии, еще 11 государств, в том числе США, Великобритания, Германия и Швеция. Целью центра была названа работа по исследованию гибридных угроз — например, связанных с атаками против информационных систем и распространением ложной информации.

Тимо Сойни занимает пост главы МИД Финляндии с 29 мая 2015 года. В четверг он принял участие в заседании глав внешнеполитических ведомств стран-участниц Совета Баренцева/Евроарктического региона, состоявшемся в Архангельске. Вместе с ним в город на севере европейской части России приехали главы внешнеполитических ведомств РФ, Дании, Исландии, Норвегии и Швеции.

Власти Финляндии не исключают возможности привлечения российских специалистов по кибербезопасности к работе Европейского центра по противодействию гибридным угрозам. Об этом заявил в интервью “Ъ” глава финского МИДа Тимо Сойни." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Две уязвимости в ksmbd Linux позволяют получить root через SMB

Без лишней мистики: исследователь в области кибербезопасности BitsByWill подробно разобрал две критические уязвимости в ksmbd — встроенном в ядро Linux SMB-сервере. Речь о CVE-2023-52440 и CVE-2023-4130 — и самое неприятное, что они отлично склеиваются в рабочую эксплойт-цепочку.

Первая уязвимость, CVE-2023-52440, описывается как контролируемое SLUB-переполнение в функции ksmbd_decode_ntlmssp_auth_blob().

Как пишет BitsByWill, длина sess_key_len контролируется пользователем, и при определённой подаче данных можно переполнить фиксированный буфер sess_key во время вызова cifs_arc4_crypt. Проще говоря — достаточно модифицировать одну строку в ntlm-клиентской библиотеке (в примере — Impacket), чтобы сгенерировать специально подготовленное NTLM-сообщение и получить неаутентифицированное удалённое переполнение буфера с контролем размера и содержимого.

Вторая уязвимость, CVE-2023-4130, — это чтение за пределами буфера (OOB read) в smb2_set_ea(). Из-за плохой проверки расширенных атрибутов (EA) злоумышленник с правом записи на шаре может заставить ksmbd неправильно интерпретировать структуру и считать дополнительные записи. В результате соседние данные кучи попадают в xattr, откуда их можно извлечь через SMB3 queryInfo. То есть брешь позволяет вытянуть части памяти ядра и, например, сломать KASLR.

И вот где всё становится опасно: переполнение даёт запись, чтение даёт утечку. Связав CVE-2023-52440 и CVE-2023-4130, BitsByWill показал рабочий путь до реального ROP-эксплойта.

Для демонстрации потребовались учётные данные пользователя с правом записи на шару, поэтому исследователь пишет о 0-click с аутентификацией — формулировка спорная, но смысл понятен: если админ разрешил анонимную запись в шаре, шанс эксплуатации становится ещё выше.

Авторы анализа подчёркивают практические сценарии: модификация таблиц страниц для произвольного чтения/записи, вынимание секретов из соседних процессов или подготовка ROP-цепочки для исполнения кода в контексте ядра. Всё это — классика эскалации привилегий, но в данном случае — прямо через SMB-интерфейс ядра.

Патчи уже вышли, и производители/поддерживающие дистрибутивы закрывали эти баги, но реальная угроза — не только в уязвимом коде, а в конфигурациях и устаревших системах. Как обычно, напомним: открытые для записи шар-ресурсы, устаревшее ПО и несвоевременное обновление — идеальная среда для подобных атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru