Уязвимость в libssh позволяет пройти аутентификацию без учетных данных

Уязвимость в libssh позволяет пройти аутентификацию без учетных данных

Уязвимость в libssh позволяет пройти аутентификацию без учетных данных

В библиотеке libssh была обнаружена серьезная уязвимость, затрагивающая версию 0.6. Баг, получивший идентификатор CVE-2018-10933, помогает обойти процесс аутентификации. Проблему обнаружил Питер Уинтер-Смит из NCC Group.

Таким образом, предоставив серверу сообщение SSH2_MSG_USERAUTH_SUCCESS вместо SSH2_MSG_USERAUTH_REQUEST (которое сервер ожидает), атакующий может успешно пройти процесс аутентификации без необходимости вводить учетные данные.

Советы и патчи для этой проблемы можно найти по этой ссылке. Также можно загрузить libssh 0.8.4 или 0.7.6 здесь.

Изменения в версии 0.8.4:

  • Устранена CVE-2018-10933;
  • Исправлено отсутствие поддержки подстановки имен файлов (глоббинг);
  • Устранены возможные утечки памяти;
  • Были отменены SIGPIPE на сокетах.

Изменения в версии 0.7.6:

  • Устранена CVE-2018-10933;
  • Добавлена поддержка OpenSSL 1.1;
  • Добавлена поддержка SHA256 для ssh_get_publickey_hash();
  • Исправлен парсинг конфига;
  • Устранено случайное повреждение памяти при импорте pubkeys.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Яндекс научит школьников распознавать дипфейки и расскажет о рисках

Яндекс подключился к просветительскому проекту «Цифровой ликбез» и подготовил для школьников урок о том, как распознавать дипфейки и защищаться от связанных с ними угроз. Материал рассчитан на детей от 6 лет, но будет полезен и взрослым — например, родителям или учителям, которые рассказывают детям о цифровой безопасности.

Урок сделан в формате мультфильма. Его главный герой — рыбка-коробочка из подводного города Кораллвиль, на примере которой школьникам показывают, чем опасны дипфейки и почему важно перепроверять информацию из интернета.

Для незрячих и слабовидящих зрителей добавлены тифлокомментарии — короткие описания происходящего между репликами персонажей.

К мультфильму прилагаются методические материалы для педагогов: презентация с фактами и заданиями, примеры из жизни и даже готовый сценарий занятия. Для детей предусмотрен тест, чтобы закрепить полученные знания. Все материалы доступны на сайте проекта.

«Генеративные нейросети открывают захватывающие возможности, но их используют не только во благо. Даже экспертам не всегда удаётся безошибочно отличить подделку, созданную ИИ. Но мы можем объяснить детям базовые правила цифровой безопасности и научить их скептически относиться к любому контенту из мессенджеров и соцсетей», — отметил директор по информационной безопасности Яндекса Александр Каледа.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru