Популярные корпоративные VPN хранили cookies сессии незащищенными

Популярные корпоративные VPN хранили cookies сессии незащищенными

Популярные корпоративные VPN хранили cookies сессии незащищенными

Координационный центр Университета Карнеги Меллон предупреждает, что по меньшей мере четыре VPN-приложения, используемые корпоративными клиентами, содержат уязвимости. Среди проблемных приложений эксперты выделили VPN-сервисы от Cisco, F5 Networks, Palo Alto Networks и Pulse Secure.

Согласно опубликованному исследователями сообщению, все четыре приложения хранят cookie аутентификации и сессий в незашифрованном виде. Эти лог-файлы можно найти на диске компьютера или в его памяти.

В результате атакующий, у которого есть доступ к компьютеру жертвы (или установленная в системе вредоносная программа), может получить эти данные, а затем использовать их на другой системе, чтобы возобновить VPN-сессию жертвы. При этом злоумышленнику не потребуется походить процесс аутентификации.

По словам специалистов, следующие продукты хранят cookies в незащищенном виде в логах:

  • Palo Alto Networks GlobalProtect Agent 4.1.0 для Windows и GlobalProtect Agent 4.1.10 и более ранние версии для macOS (CVE-2019-1573).
  • Pulse Secure Connect Secure версии до 8.1R14, 8.2, 8.3R6 и 9.0R2.

А эти продукты хранят cookies в незащищенном виде в памяти:

  • Palo Alto Networks GlobalProtect Agent 4.1.0 для Windows и GlobalProtect Agent 4.1.10 и более ранние версии для macOS (CVE-2019-1573).
  • Pulse Secure Connect Secure версии до 8.1R14, 8.2, 8.3R6 и 9.0R2.
  • Cisco AnyConnect 4.7.x и более ранние версии.

Palo Alto Networks выпустила обновление v4.1.1, которое устраняет эти проблемы.

В F5 Networks заявили, что разработчики в курсе этих уязвимостей с 2013 года, однако сознательно не хотят выпускать патч, рекомендуя клиентам включить OTP или 2FA.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Правительство выделило 3,9 млрд рублей на финансирование ИТ-проектов

Правительство выделило 3,9 млрд рублей на грантовую поддержку значимых ИТ-проектов. Эти средства направят на внедрение и доработку цифровых решений в ключевых отраслях экономики. Финансирование позволит ускорить развитие отечественных технологий, расширить их применение и повысить конкурентоспособность российских разработок на внутреннем и внешнем рынках.

Как сообщила «Российская газета», деньги поступят Минцифры из резервного фонда правительства. Они пойдут на развитие ИТ-отрасли, включая два особо значимых проекта.

«Разработка ключевых и приоритетных решений в рамках ИЦК осуществляется с грантовой поддержкой. Так, в рамках первой волны особо значимых проектов индустриальных центров компетенций грантами было поддержано 32 проекта на сумму 19,9 млрд рублей. В рамках второй волны, стартовавшей в июне этого года, гранты получили ещё 17 проектов. Общая сумма грантов по линии РФРИТ и Фонда Сколково составила 3,2 млрд рублей», — сообщили изданию в аппарате первого вице-премьера Дмитрия Григоренко. Там отметили, что гранты являются одним из самых эффективных инструментов поддержки отечественных ИТ-решений.

В аппарате Дмитрия Григоренко подчеркнули, что правительство контролирует, чтобы проекты, реализуемые в рамках ИЦК, вне зависимости от формы их финансирования, обладали высоким потенциалом тиражирования. Разрабатываемые продукты должны быть востребованы не только у одного заказчика, но и в масштабах всей отрасли. Мониторинг ведётся на протяжении двух лет.

В пресс-службе РФРИТ рассказали, что фонд поддержал 188 проектов по разработке, доработке и внедрению российских технологий. Среди них — 35 особо значимых инициатив в сферах машиностроения, судостроения, авиастроения, ракетно-космического машиностроения, связи и телерадиовещания, автомобилестроения, строительства, ЖКХ и агропромышленного комплекса.

Грантовое финансирование также используется для вывода на рынок продуктов, созданных в университетах. Такой опыт есть у ИТМО и Университета Иннополис.

«Опираясь на опыт нашего вуза, благодаря грантам особенно быстро развиваются промышленная роботизация, фундаментальные исследования и прикладные решения в сфере ИИ, а также образовательные программы по подготовке специалистов цифровой экономики. Гранты не просто дают финансирование — они формируют экосистему, в которой технологии быстрее доходят до реального сектора», — отметил ректор Университета Иннополис Искандер Бариев.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru