Microsoft устранила Spectre Variant 4 и еще 50 уязвимостей

Microsoft устранила Spectre Variant 4 и еще 50 уязвимостей

Microsoft устранила Spectre Variant 4 и еще 50 уязвимостей

Корпорация Microsoft выпустила очередной набор ежемесячных обновлений, который устраняет в общей сложности 51 уязвимость. Среди этих брешей имеется и недавно открытая Google и Microsoft Spectre Variant 4 (CVE-2018-3639).

Обнаруженная в конце мая Spectre Variant 4 считается самой грозной уязвимостью из всех вариантов Spectre.

Ошибка возникала из-за спекулятивного исполнения — функции, обнаруженной во всех современных процессорах. Эта функция позволяет повысить производительность за счет вычислений и последующего отказа от ненужных данных.

Также среди наиболее серьезных брешей, устраненных Microsoft в этом месяце, есть CVE-2018-8225 — этот баг присутствует в Windows DNSAPI и позволяет удаленно выполнить код. В результате успешной эксплуатации данного недостатка — для этого требуется отправить вредоносный запрос DNS — атакующий может получить контроль над целевой системой (Windows или Windows Server).

«Существует несколько способов атаки с использованием этой уязвимости. Например, злоумышленник может попытаться осуществить “Человек посередине”, однако наиболее вероятный сценарий — заставить целевой DNS-сервер запросить вредоносный сервер, который отправит специально сформированный ответ. Это можно сделать из командной строки», — объясняет специалист из Trend Micro Дастин Чайлдс.

Также администраторам категорически рекомендуется обратить внимание на CVE-2018-8231 — брешь удаленного выполнения кода в Http.sys. Как и CVE-2018-8225, этот баг позволяет удаленно взломать сервер с помощью вредоносного пакета.

Переход объектов КИИ на российское ПО могут отложить до 2031 и 2036 годов

Минцифры предлагает уточнить сроки перевода объектов критической информационной инфраструктуры (КИИ) на российское ПО. В целом дата перехода значимых объектов КИИ (ЗО КИИ) — 1 января 2028 года — остаётся в силе, однако в отдельных случаях её могут сдвинуть на более поздний срок.

Такие меры предусмотрены проектом правительственного постановления, который сейчас готовит Минцифры. О его содержании узнал Интерфакс из источников в ведомстве.

Базовый срок перевода всех ЗО КИИ на российское ПО к 1 января 2028 года сохраняется. Однако он будет применяться только в тех случаях, когда для таких объектов уже существуют отечественные системы.

Для проектов, связанных с конкретными ЗО КИИ и созданных до 1 января 2026 года, а также для случаев, когда контракт на разработку соответствующего российского ПО был заключён до 1 сентября 2027 года, срок перехода предлагается перенести на 1 января 2031 года. Если же проекты ЗО КИИ были начаты в 2026–2027 годах, переход могут отложить до 1 января 2036 года. В целом для новых объектов планируется установить пятилетний срок перехода на российское ПО.

Кроме того, согласно документу, федеральные министерства и ведомства, Банк России, а также госкорпорации «Роскосмос» и «Росатом» должны будут до 1 сентября 2026 года утвердить отраслевые планы перехода на российское ПО. Для этого в госорганах и госкорпорациях необходимо назначить ответственных за организацию такого перехода должностных лиц уровнем не ниже заместителя руководителя.

RSS: Новости на портале Anti-Malware.ru