Контроллер Cisco ESC допускает ввод пустого пароля администратора

Контроллер Cisco ESC допускает ввод пустого пароля администратора

Контроллер Cisco ESC допускает ввод пустого пароля администратора

Контроллер Cisco Elastic Services (ESC) версии 3.0.0 страдает от критической уязвимости — принимается пустой пароль администратора. ESC представляет собой среду автоматизации Cisco для виртуализации сетевых функций (Network Functions Virtualization, NFV).

Согласно информации в официальном сообщении Cisco, ошибка находится в веб-портале ESC:

«Злоумышленник может использовать эту уязвимость, отправив пустой пароль затронутому порталу, когда будет предложено ввести пароль администратора».

После этого злоумышленник будет иметь права администратора, а также сможет выполнять произвольные действия в целевой системе. Уязвимость получила идентификатор CVE-2018-0121, затронута версия 3.0.0. Компания выпустила соответствующий патч.

Также выпущенные обновления устраняют критический баг в Unified Communications Domain Manager, эта брешь также может привести к удаленному выполнению кода злоумышленником. Возникает эта уязвимость во время создания приложения на контроллере, так как генерируемые ключи являются небезопасными, злоумышленник может использовать «известное небезопасное значение ключа для обхода защиты». Ошибка затрагивает версию 11.5(2).

Помимо этого, было исправлено 12 уязвимостей с низким уровнем опасности, все они перечислены здесь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шпион на основе Stealerium — находка для бытового шантажиста

В этом году в Proofpoint зафиксировали рост активности распространителей троянов на базе opensource-проекта Stealerium. Все замеченные варианты PoC-стилера проявляли особое рвение при просмотре жертвой контента 18+.

Исходники Stealerium были выложены на GitHub «в образовательных целях» в 2022 году и доступен до сих пор. Как и следовало ожидать, их стали брать за основу злоумышленники — появление Phantom Stealer тому живой пример.

Создаваемые ими модификации отличаются от других стилеров повышенным интересом к «клубничке». Кроме кражи системных данных, файлов, сохраненных в приложениях учеток, куки и финансовой информации, они умеют фиксировать заходы жертвы на порносайты, делать скриншоты и включать веб-камеру при просмотре такого контента.

Открытие целевых страниц в браузере Stealerium-подобный вредонос отслеживает по заданным словам — «porn», «sex» и т. п. Захваченные изображения отсылаются оператору по электронной почте, через Telegram или Discord и впоследствии могут быть использованы для шантажа.

 

Имейл-рассылки, нацеленные на распространение Stealerium-зловредов, проводятся различным тиражом, от пары сотен до десятков тысяч сообщений. Поддельные письма с аттачем имитируют послания разных организаций — благотворительных фондов, банков, судов, турагентств и даже ЗАГСов.

Прикрепленные файлы отличаются разнообразием форматов: RAR, JS, VBS, ISO, IMG, ACE. По данным экспертов, подобные вредоносные фальшивки были направлены в сотни учреждений из разных стран.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru