Oracle выпустила экстренный патч для устранения уязвимостей в Tuxedo

Oracle выпустила экстренный патч для устранения уязвимостей в Tuxedo

Oracle выпустила экстренный патч для устранения уязвимостей в Tuxedo

Oracle выпустила экстренный патч вне запланированных обновлений безопасности для устранения серьезных уязвимостей сервера, некоторые из которых достигли наивысшего уровня риска. Речь идет о сервере Tuxedo, компания заявила, что всего было найдено пять брешей, две из которых получили статус критических.

Oracle Tuxedo используется для разработки и управления приложениями. Обнаруженные проблемы безопасности были представлены на конференции DeepSec в Вене, где было озвучено, что затронуто, по меньшей мере, 6000 предприятий.

Самая серьезная брешь, получившая идентификатор CVE-2017-10272, представляет собой проблему утечки памяти, похожую на HeartBleed. Она была найдена в Jolt, патентованном протоколе Oracle.

Отправляя специально созданные пакеты в порт HTTP, обрабатываемый Jolt, злоумышленник может перехватить информацию о сеансе, имена пользователей и пароли и, следовательно, получить доступ к системе.

«Манипулируя связью с клиентом, злоумышленник может добиться утечки конфиденциальных данных. Инициируя массу соединений, хакер пассивно собирает внутреннюю память сервера Jolt, что приводит к утечке учетных данных, когда пользователь вводит их через веб-интерфейс системы PeopleSoft», — утверждают исследователи.

Поскольку Jolt используется системами Oracle ERP, злоумышленники могут получить доступ к Oracle PeopleSoft Campus Solutions, PeopleSoft Human Capital Management, PeopleSoft Financial Management, PeopleSoft Supply Chain Management.

Второй по значимости уязвимостью является CVE-2017-10269, она позволяет полностью скомпрометировать систему PeopleSoft.

Помимо этого, эксперты раскрыли CVE-2017-10267 — ошибку переполнения стека, CVE-2017-10278 — проблему переполнения буфера, CVE-2017-10266 — брешь, позволяющая злоумышленникам осуществлять брутфорс-атаку DomainPWD.

Уязвимости затронули версии Oracle Tuxedo 11.1.1, 12.1.1, 12.1.3 и 12.2.2.

Oracle выпустила патч и настоятельно рекомендует администраторам установить его как можно скорее.

Новый зловред для Android маскируется под видом сервиса поиска топлива

Мошенники быстро подстраиваются под актуальную повестку. На этот раз они решили сыграть на теме доступности топлива и начали распространять Android-приложение, которое маскируется под сервис поиска работающих АЗС. На деле вместо полезной программы пользователь получает вредоносное приложение.

Как сообщили в «Лаборатории Касперского», с середины июня подобные APK-файлы попытались установить более тысячи пользователей, и это только по данным защитных решений компании. Реальное число потенциальных жертв может быть значительно выше.

Схема следующая: на поддельных сайтах обещают карту заправок с актуальной информацией о наличии топлива, возможность заранее планировать маршрут, искать АЗС с нужным видом топлива и сохранять избранные точки. Для работы сервиса предлагают скачать APK-файл напрямую с сайта.

После установки приложение запрашивает доступ к геолокации и файлам на смартфоне. Однако вместо поиска топлива оно начинает собирать данные пользователя: документы, фотографии и видеозаписи, хранящиеся в памяти устройства.

Эксперты напоминают, что установка приложений из неизвестных источников всегда связана с повышенным риском. В отличие от RuStore и других официальных магазинов, сторонние сайты никак не гарантируют безопасность распространяемых APK-файлов.

При этом сама тема топлива уже не впервые используется мошенниками. Ранее специалисты фиксировали фишинговые сайты, которые обещали бесплатные топливные ваучеры, запись на заправку без очереди или поиск доступных АЗС. Их настоящей целью была кража данных банковских карт и аккаунтов в мессенджерах.

Теперь злоумышленники пошли дальше и начали распространять полноценный Android-зловред.

Специалисты рекомендуют скачивать приложения только из официальных магазинов, внимательно проверять запрашиваемые разрешения и не доверять сайтам, которые настойчиво предлагают установить APK-файл напрямую.

RSS: Новости на портале Anti-Malware.ru