В источниках бесперебойного питания APC найдены критические уязвимости

В источниках бесперебойного питания APC найдены критические уязвимости

В источниках бесперебойного питания APC найдены критические уязвимости

Эксперты Positive Technologies Илья Карпов, Евгений Дружинин и Степан Носов обнаружили четыре уязвимости в модулях управления сетевыми источниками бесперебойного питания APC компании Schneider Electric, которые используются в промышленности, медицине, нефтегазовом секторе, центрах обработки данных, системах управления зданиями и в других сферах. Две уязвимости получили оценку в 10 баллов по шкале CVSS v. 3, что соответствует наивысшему уровню опасности.

Проблемы безопасности выявлены в модулях управления APC MGE SNMP/Web Card Transverse 66074, установленных в источниках бесперебойного питания Galaxy 5000/6000/9000, EPS 7000/8000/6000, Comet UPS/3000, Galaxy PW/3000/4000, STS (Upsilon и Epsilon).

Первая уязвимость CVE-2018-7243 (оценка 10) во встроенном веб-сервере (порт 80/443/TCP) позволяет удаленному злоумышленнику в обход системы аутентификации получить полный доступ к управлению ИБП, что представляет угрозу непрерывности работы подключенного к электросети оборудования.

Для устранения уязвимости производитель рекомендует заменить уязвимый модуль управления на NMC kit G5K9635CH в ИБП Galaxy 5000, Galaxy 6000, Galaxy 9000, а для MGE EPS 7000 и MGE EPS 8000 следует установить модуль управления NMC kit G9KEPS9635CH. Для остальных уязвимых ИБП замена отсутствует. Кроме того, вендор рекомендует придерживаться стандартных правил обеспечения кибербезопасности для минимизации рисков.

Вторая уязвимость встроенного веб-сервера (порт 80/443/TCP) заключается в возможности получения чувствительной информации об источнике бесперебойного питания (CVE-2018-7244, оценка 5,3). Эксплуатации третьей уязвимости (CVE-2018-7245, оценка 7,3) позволяет злоумышленнику без авторизации изменить различные параметры устройства, в том числе параметры отключения. Для устранения этих двух уязвимостей необходимо включить аутентификацию для всех HTML-страниц на странице управления доступом (это может быть сделано пользователем при первоначальной установке ИБП).

Четвертая уязвимость (CVE-2018-7246, оценка 10) дает удаленному злоумышленнику возможность перехватить данные учетной записи администратора. Если на устройстве не активирован SSL, при запросе страницы контроля доступа данные аккаунта будут отправлены в открытом виде. Производитель рекомендует использовать режим SSL в качестве режима по умолчанию и дополнительно контролировать доступ к интерфейсам управления, применяя, например, интерфейс Modbus RTU в ИБП cовместно с Modbus/SNMP шлюзом.

Операторы большой четвёрки договорились с МАКС о доставке кодов входа

Билайн, МТС, Мегафон и Т2 подписали стратегические соглашения с национальным мессенджером МАКС. Партнёрство позволит использовать платформу для отправки пользователям авторизационных, сервисных и транзакционных сообщений.

Проще говоря, в МАКС можно будет получать коды подтверждения для входа в разные сервисы, а также уведомления от компаний и организаций. При этом интеграция с платформой будет доступна не только операторам «большой четвёрки», но и всем российским операторам связи.

Для удобства сообщения в МАКС будут автоматически распределяться по двум защищённым папкам: «Коды подтверждения» и «Полезные уведомления». Обе папки получат специальный знак верификации.

Отдельное внимание уделят важным уведомлениям. Они будут приходить только на доверенное устройство, которое пользователь укажет сам. Эту технологию уже протестировали совместно с Минцифры, и она используется как основная для входа в приложение Госуслуг.

Новый канал доставки будет работать в рамках действующих соглашений операторов с бизнес-клиентами. С технической точки зрения компаниям не придётся перестраивать рассылки: всё должно работать на прежних настройках.

В дальнейшем через МАКС бизнес сможет отправлять не только обычные текстовые уведомления, но и более насыщенные сообщения в формате Rich Media. В них можно будет добавлять изображения, GIF, видео, аудио и кнопки для быстрых действий.

В Билайне отметили, что новый канал доставки сообщений станет дополнением к СМС и не потребует дополнительных действий со стороны пользователей и бизнес-клиентов. В Т2 подчеркнули, что компании-партнёры уже интересуются запуском уведомлений в МАКС на фоне роста роли национального мессенджера.

В Мегафоне добавили, что если доставить сообщение в МАКС не получится, его продублируют по СМС без дополнительной платы. В МТС заявили, что операторы будут управлять маршрутизацией сообщений в рамках утверждённых сценариев и обеспечивать их своевременную доставку.

В VK, развивающей МАКС, назвали партнёрство началом формирования нового стандарта коммуникаций компаний с клиентами: пользователи должны получить больше удобства и безопасности, а бизнес — новые мультимедийные возможности для общения с аудиторией.

RSS: Новости на портале Anti-Malware.ru