В LIVE555 Streaming Media найдена уязвимость удаленного выполнения кода

В LIVE555 Streaming Media найдена уязвимость удаленного выполнения кода

В LIVE555 Streaming Media найдена уязвимость удаленного выполнения кода

Эксперт Cisco Talos Лилит Уайатт обнаружила уязвимость в наборе библиотек LIVE555 Streaming Media, которая позволяет атакующему удаленно выполнить код. Брешь получила статус критической.

Уязвимости был присвоен идентификатор CVE-2018-4013. LIVE555 Streaming Media представляет собой набор библиотек C++ с открытом исходным кодом. Его поддержкой занимается компания Live Networks Inc.

LIVE555 обеспечивает поддержку открытых стандартов RTP/RTCP и RTSP для стриминга и может обрабатывать видеоформаты RTP: H.264, H.265, MPEG, VP8 и DV. А также аудиоформаты MPEG, AAC, AMR, AC-3 и Vorbis.

По словам специалиста, злоумышленник может использовать уязвимость, отправив специально созданный пакет, который будет содержать множество строк «Accept:» и « x-sessioncookie». Это приведет к переполнению буфера и позволит атакующему выполнить код.

Проблема затрагивает функцию парсинга пакетов HTTP, которая анализирует HTTP-заголовки.

«Уязвимость удаленного выполнения кода находится в функции парсинга пакетов HTTP в библиотеке LIVE555. Специально созданный пакет может привести к переполнению буфера и, как следствие, выполнению кода. Для эксплуатации этой уязвимости атакующий должен послать пакет», — говорится в опубликованном Cisco отчете.

Есть основания полагать, что CVE-2018-4013 может угрожать миллионам пользователей медиаплееров, так как открывает вектор для успешной кибератаки.

Уязвима версия библиотеки 0.92, а также, предположительно, более ранние версии. Посколько соответствующие патчи уже вышли, пользователям рекомендуется как можно скорее установить обновления, устраняющие проблему безопасности.

Несмотря на первоначальные сообщения о том, что уязвимость затрагивает медиаплееры VLC и MPlayer, эта информация не соответствует действительности.

Вышла PT Container Security 0.8 с публичным API

Positive Technologies представила новую версию PT Container Security — 0.8. В этом релизе продукт получил несколько заметных изменений, которые должны упростить работу SOC-команд и повысить устойчивость защиты контейнерных сред. Главное новшество — появление публичного API.

Теперь продуктом можно управлять не только через веб-интерфейс, но и автоматически: отправлять HTTPS-запросы из скриптов, интегрировать с SIEM или другими инструментами.

Это позволяет оператору SOC обрабатывать события рантайма в привычных системах и автоматизировать создание правил по всей инфраструктуре.

В компании подчёркивают, что для токенов добавили расширенные настройки: срок действия, набор привилегий и возможность максимально ограничивать доступ — например, оставить только просмотр истории событий. Администратор при необходимости может разом отозвать все токены.

В PT Container Security 0.8 появилось больше параметров для настройки правил в admission controller и мониторинга рантайма: теперь можно указывать конкретные поды, контейнеры, ноды, образы и репозитории. Это помогает точнее реагировать на инциденты и снижает нагрузку на систему, исключая лишние проверки.

Ещё одно важное улучшение — цепочка детекторов не останавливается, если один из них отработал с ошибкой. Анализ продолжается, а SOC-специалист видит, какие детекторы не справились, и может изучить детали. Проблемные события выделяются красным — чтобы сразу бросались в глаза.

Работа с сертификатами для TLS-соединений между компонентами теперь реализована средствами Helm. Сертификаты создаются автоматически и прописываются в values.yaml, но при желании можно хранить их в отдельном файле — это упрощает администрирование.

Новые возможности станут доступны пользователям после обновления PT Container Security до версии 0.8.

RSS: Новости на портале Anti-Malware.ru