Критическая уязвимость ядра затрагивает все версии Apache Struts 2

Критическая уязвимость ядра затрагивает все версии Apache Struts 2

Критическая уязвимость ядра затрагивает все версии Apache Struts 2

Организация Apache Software Foundation устранила критическую уязвимость, которая затрагивает все версии Apache Struts 2. Первыми баг обнаружили исследователи Semmle, он вызван неполной проверкой ненадежных пользовательских данных в базовой структуре Struts.

Поскольку недостаток безопасности, получивший идентификатор CVE-2018-11776, содержится в ядре Struts, у злоумышленников есть несколько векторов для атаки.

Если для параметра alwaysSelectFullNamespace в конфигурации Struts установлено значение true, то, вероятнее всего, сборка уязвима для таких атак.

Параметр принимает такое значение автоматически при использовании плагина Struts Convention.

Уязвимость обнаружил член команды безопасности Semmle Ман Юэ Мо.

«Эта уязвимость связана с языком Struts OGNL, с которым очень хорошо знакомы киберпреступники. Они уже использовали его в прошлом»,— отмечает Мо.

Поскольку брешь затрагивает все версии Apache Struts 2, компания рекомендуется немедленно обновить свои сборки. Использующие Struts 2.3 должны обновиться до 2.3.35, а те, кто пользуется Struts 2.5, — до версии 2.5.17.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Apple добавит Repair Assistant для Mac-устройств в macOS Tahoe 26

Apple расширяет свою программу Repair Assistant — теперь она заработает и на macOS. Если раньше фирменное ПО для калибровки использовалось только при ремонте iPhone и iPad, то с выходом macOS Tahoe 26 оно станет доступно и на компьютерах.

Repair Assistant нужен для того, чтобы правильно откалибровать устройство после замены деталей — от батареи и дисплея до камер и стекла корпуса.

На macOS новая система позволит корректно активировать Touch ID и датчик угла открытия крышки после замены дисплея или логической платы. Причём Touch ID теперь защищён с помощью Activation Lock.

Нововведение особенно важно для программы самостоятельного ремонта: с выходом Tahoe пользователи смогут откалибровать даже бывшие в употреблении детали, которые раньше работали некорректно. Это повысит надёжность и безопасность таких процедур.

Apple также подтвердила, что позже в этом году авторизованные дистрибьюторы начнут поставлять оригинальные детали для Mac в США и Европе через MobileSentrix и Mobileparts.shop.

Repair Assistant в macOS Tahoe или более новой версии можно будет найти в меню Настройки > Основные > Описание. Если система обнаружит, что устройство ремонтировалось, появится раздел Parts & Service с кнопкой Restart & Finish Repair, запускающей финальную калибровку.

Релиз macOS Tahoe назначен на 15 сентября.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru