Уязвимости в IBM QRadar позволяют удаленно выполнить команды

Уязвимости в IBM QRadar позволяют удаленно выполнить команды

Уязвимости в IBM QRadar позволяют удаленно выполнить команды

Исследователь в области безопасности обнаружил три уязвимости в продукте IBM QRadar, эти бреши могут быть использованы эксплойтом в связке, что позволит удаленному злоумышленнику обойти процесс аутентификации и выполнить произвольные команды с root-привилегиями.

IBM QRadar представляет собой систему SIEM, призванную помочь аналитикам выявлять сложные киберугрозы в своей сети.

Исследователь Педро Рибейро уже сообщил компании о проблеме, связавшись с разработчиками через программу SecuriTeam Secure Disclosure.

Как позже заявила IBM, недостатки затрагивают версии с QRadar SIEM 7.3.0 по 7.3.1 Patch 2 и с QRadar SIEM 7.2.0 по 7.2.8 Patch 11. Уязвимости компания устранила с выходом 7.3.1 Patch 3 и 7.2.8 Patch 12.

Бреши получили общий идентификатор — CVE-2018-1418, по шкале CVSS они оцениваются на 5,6 баллов. Тем не менее, есть основания считать, что это опасные баги, так как в Национальной базе данных уязвимостей (National Vulnerability Database, NVD) им присвоены 9,8 баллов, что указывает на критическую степень опасности.

У QRadar есть встроенное приложение, отвечающее за сканирование файлов, у которого есть сервлет (Java) и основной компонент, использующий PHP. Первый компонент затрагивает уязвимость, которая может быть использована для обхода аутентификации, а второй имеет недостаток, который можно использовать для загрузки и выполнения шелла.

Затрагивающий компонент PHP недостаток требует аутентификации, но этого можно достичь, используя первую уязвимость.

Beyond Security предоставила технические подробности этих уязвимостей, там же опубликован PoC-код.

Госуслуги перестали открываться с VPN

Пользователи начали замечать, что мобильное приложение «Госуслуг» больше не открывается при включённом VPN. При попытке зайти сервис выдаёт предупреждение: для корректной работы нужно отключить VPN или перейти в офлайн-режим.

При этом сайт портала, в отличие от приложения, всё ещё открывается даже с включённым VPN, пишут СМИ, так что полный блокировкой это пока не выглядит.

Судя по всему, «Госуслуги» просто присоединились к тренду, который набирает обороты в последние недели. Ранее похожие ограничения уже начали вводить маркетплейсы, операторы связи и онлайн-кинотеатры.

Например, у пользователей с включённым VPN уже возникают проблемы с Ozon и Wildberries, а приложения операторов (МТС, «Билайн» и МегаФон) начали предупреждать о включённом VPN.

С онлайн-кинотеатрами ситуация ещё жёстче. «Кинопоиск» и Wink с VPN просто не работают, сервисы сразу предлагают его отключить. Rutube сначала загружается, но затем закрывается плашкой с ограничениями. А вот START оказался чуть мягче: сайт открывается, но часть контента остаётся недоступной.

Проблемы, по сообщениям пользователей, затронули и другие сервисы — например, «Яндекс Пэй».

Ещё в конце марта Минцифры обсуждало с крупными интернет-компаниями необходимость ограничить доступ для пользователей с включённым VPN. По данным источников, 15 апреля рассматривалось как ориентир для внедрения таких мер, но не как жёсткий дедлайн.

При этом официально никаких санкций за использование VPN в России нет. В Кремле отдельно подчёркивали, что ответственности за это не предусмотрено и информации о планах её вводить нет.

RSS: Новости на портале Anti-Malware.ru