В LIVE555 Streaming Media найдена уязвимость удаленного выполнения кода

В LIVE555 Streaming Media найдена уязвимость удаленного выполнения кода

В LIVE555 Streaming Media найдена уязвимость удаленного выполнения кода

Эксперт Cisco Talos Лилит Уайатт обнаружила уязвимость в наборе библиотек LIVE555 Streaming Media, которая позволяет атакующему удаленно выполнить код. Брешь получила статус критической.

Уязвимости был присвоен идентификатор CVE-2018-4013. LIVE555 Streaming Media представляет собой набор библиотек C++ с открытом исходным кодом. Его поддержкой занимается компания Live Networks Inc.

LIVE555 обеспечивает поддержку открытых стандартов RTP/RTCP и RTSP для стриминга и может обрабатывать видеоформаты RTP: H.264, H.265, MPEG, VP8 и DV. А также аудиоформаты MPEG, AAC, AMR, AC-3 и Vorbis.

По словам специалиста, злоумышленник может использовать уязвимость, отправив специально созданный пакет, который будет содержать множество строк «Accept:» и « x-sessioncookie». Это приведет к переполнению буфера и позволит атакующему выполнить код.

Проблема затрагивает функцию парсинга пакетов HTTP, которая анализирует HTTP-заголовки.

«Уязвимость удаленного выполнения кода находится в функции парсинга пакетов HTTP в библиотеке LIVE555. Специально созданный пакет может привести к переполнению буфера и, как следствие, выполнению кода. Для эксплуатации этой уязвимости атакующий должен послать пакет», — говорится в опубликованном Cisco отчете.

Есть основания полагать, что CVE-2018-4013 может угрожать миллионам пользователей медиаплееров, так как открывает вектор для успешной кибератаки.

Уязвима версия библиотеки 0.92, а также, предположительно, более ранние версии. Посколько соответствующие патчи уже вышли, пользователям рекомендуется как можно скорее установить обновления, устраняющие проблему безопасности.

Несмотря на первоначальные сообщения о том, что уязвимость затрагивает медиаплееры VLC и MPlayer, эта информация не соответствует действительности.

METASCAN признала утечку данных и раскрыла детали двухминутной атаки

Компания METASCAN, развивающая сервис для поиска и анализа уязвимостей, подтвердила утечку внутренних материалов и опубликовала результаты расследования. По её данным, злоумышленник находился в корпоративном телеграм-чате около двух минут и успел выгрузить ограниченный набор документов. Неприятно, но до заявленного тотального взлома инфраструктуры картина всё-таки не дотягивает.

Инцидент произошёл в ночь на 5 сентября. Атакующий воспользовался скомпрометированным токеном телеграм-бота с административными правами и добавил в чат аккаунт, замаскированный под сотрудника HR.

В 02:02 начался экспорт переписки, а уже в 02:04 фейковый пользователь был удалён. После исключения аккаунта выгрузка прервалась.

По итогам разбора компания сообщила, что злоумышленнику достался небольшой объём данных, включая два отчёта о пилотных проектах за июль 2026 года. Ранее хакеры опубликовали внутренние документы и скриншоты с упоминаниями «Транснефти», Selectel, «Ленты», Сбербанка, «Ростелекома» и других крупных организаций.

Злоумышленники также заявили, что часть найденных у клиентов уязвимостей якобы могла скрываться ради последующей продажи услуг. METASCAN эти обвинения не подтвердил и связал публикацию с бывшим сотрудником, который после увольнения начал сотрудничать с конкурентом. Независимых доказательств этой версии пока нет.

Причиной утечки в компании назвали собственную ошибку: при увольнении сотрудника основные токены отозвали, но забыли о тестовых виртуальных машинах, где сохранился доступ к токену бота. Сам бот не видел переписку клиентских чатов, однако во внутреннем чате обладал правами администратора.

METASCAN полностью признала ответственность за инцидент, пообещала усилить технические меры и заявила о намерении добиваться юридической оценки действий причастных. Заодно компания запускает программу по поиску уязвимостей: до появления на специализированной площадке отчёты принимают по адресу bb@metascan.ru.

Да, специалист по уязвимостям сам наступил на грабли. Но компания показала хронологию, назвала ошибку и начала её исправлять. В кибербезопасности именно так и выглядит взрослая реакция на факап.

RSS: Новости на портале Anti-Malware.ru