Критический баг в Cisco ACS позволяет провести атаку Человек посередине

Критический баг в Cisco ACS позволяет провести атаку Человек посередине

Критический баг в Cisco ACS позволяет провести атаку Человек посередине

Эксперты Positive Technologies Михаил Ключников и Юрий Алейнов обнаружили критически опасную уязвимость в веб-интерфейсе популярного сервера управления доступом Cisco ACS. Недостаток безопасности позволяет неавторизованному атакующему выполнять произвольные команды на сервере от лица привилегированного пользователя.

Уязвимость CVE-2018-0253 получила оценку 9,8 балла по шкале CVSS v. 3.0, что означает критический уровень опасности. Если злоумышленник уже находится во внутренней сети, то он может изменять или собирать учетные данные пользователей сетевых устройств, атаковать другие ресурсы внутренней сети или проводить атаки «человек посередине». Если же веб-интерфейс Cisco ACS доступен из внешней сети, то эти действия могут проводиться из любой точки мира.

«При интеграции Cisco ACS с Microsoft Active Directory, что случается весьма часто, атакующий может украсть учетную запись администратора домена, а при менее благоприятных условиях (без интеграции с Active Directory) — получить контроль над роутерами и межсетевым экранами для прослушивания трафика всей сети (включая конфиденциальные данные) или доступ к закрытым сегментам сети, например процессингу в банке», — говорит специалист отдела анализа защищенности веб-приложений Positive Technologies Михаил Ключников.

Проблема связана с некорректной обработкой сообщений протокола AMF3 на сервере. В составе сообщения AMF3 злоумышленник может передать специально подготовленный Java-объект в сериализованном виде. При десериализации этого объекта сервер загрузит вредоносный код из источника, указанного нарушителем, и выполнит его.

Уязвимости подвержены версии Cisco ACS, выпущенные до v5.8.0.32.7 (авторизация не требуется), а также v5.8.0.32.7 и v5.8.0.32.8 (требуется авторизация). Для устранения проблемы производитель рекомендует обновить сервер до версии 5.8.0.32.9 или более поздней.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp тестирует поддержку нескольких аккаунтов на одном устройстве

WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в России) наконец-то запустил публичное тестирование функции, которую пользователи ждут уже много лет: возможность работать сразу с несколькими аккаунтами на одном устройстве. Нововведение появилось в свежей бета-версии приложения на TestFlight.

Сейчас пользователям часто приходится выбирать обходные пути — например, устанавливать WhatsApp Business или использовать второе устройство, если нужно вести переписку с двух номеров.

В новом бета-билде, как выяснили в WABetaInfo, такая необходимость отпадает: внутри приложения появится нативная поддержка сразу двух аккаунтов.

 

Тестеры уже видят в настройках новый раздел Account List — или специальную кнопку рядом с иконкой QR-кода. Через него можно добавить вторую учётную запись прямо в приложении, без дополнительных устройств и без установки бизнес-версии мессенджера.

WhatsApp позволяет подключить как совершенно новый номер, который ещё никогда не использовался в сервисе, так и существующий аккаунт — в том числе тот, что был привязан к WhatsApp Business или другому телефону.

Есть и вариант добавить «спутниковый» аккаунт: достаточно отсканировать QR-код, и он автоматически синхронизируется с основным устройством.

Каждая из учётных записей будет иметь свой собственный набор настроек — историю чатов, конфигурацию резервных копий, уведомления и другие параметры. Уведомления также будут отображать, с какого именно аккаунта пришло сообщение.

Пока что система поддерживает максимум два аккаунта, но функция уже выглядит достаточно привлекательной, чтобы ожидать полноценного релиза в ближайшее время. Сроки запуска пока не называются.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru