Популярные корпоративные VPN хранили cookies сессии незащищенными

Популярные корпоративные VPN хранили cookies сессии незащищенными

Популярные корпоративные VPN хранили cookies сессии незащищенными

Координационный центр Университета Карнеги Меллон предупреждает, что по меньшей мере четыре VPN-приложения, используемые корпоративными клиентами, содержат уязвимости. Среди проблемных приложений эксперты выделили VPN-сервисы от Cisco, F5 Networks, Palo Alto Networks и Pulse Secure.

Согласно опубликованному исследователями сообщению, все четыре приложения хранят cookie аутентификации и сессий в незашифрованном виде. Эти лог-файлы можно найти на диске компьютера или в его памяти.

В результате атакующий, у которого есть доступ к компьютеру жертвы (или установленная в системе вредоносная программа), может получить эти данные, а затем использовать их на другой системе, чтобы возобновить VPN-сессию жертвы. При этом злоумышленнику не потребуется походить процесс аутентификации.

По словам специалистов, следующие продукты хранят cookies в незащищенном виде в логах:

  • Palo Alto Networks GlobalProtect Agent 4.1.0 для Windows и GlobalProtect Agent 4.1.10 и более ранние версии для macOS (CVE-2019-1573).
  • Pulse Secure Connect Secure версии до 8.1R14, 8.2, 8.3R6 и 9.0R2.

А эти продукты хранят cookies в незащищенном виде в памяти:

  • Palo Alto Networks GlobalProtect Agent 4.1.0 для Windows и GlobalProtect Agent 4.1.10 и более ранние версии для macOS (CVE-2019-1573).
  • Pulse Secure Connect Secure версии до 8.1R14, 8.2, 8.3R6 и 9.0R2.
  • Cisco AnyConnect 4.7.x и более ранние версии.

Palo Alto Networks выпустила обновление v4.1.1, которое устраняет эти проблемы.

В F5 Networks заявили, что разработчики в курсе этих уязвимостей с 2013 года, однако сознательно не хотят выпускать патч, рекомендуя клиентам включить OTP или 2FA.

 

Суверенный ИИ вне очереди: в России обсуждают приоритет для GigaChat

Российские компании и госорганы могут обязать выбирать суверенные ИИ-модели в ряде сфер, даже если те дороже национальных, но не более чем в полтора раза. Переплатить до 50% за происхождение нейросети? Именно такой вариант сейчас обсуждается.

О соответствующем проекте постановления правительства сообщает «Коммерсантъ».

Суверенной предлагается считать модель, полностью разработанную российским юрлицом и работающую исключительно на инфраструктуре в РФ.

По данным издания, сейчас этим критериям соответствует только GigaChat от Сбера. Национальным моделям разрешено использовать открытые разработки (в эту категорию отнесена «Алиса AI» Яндекса).

Перечень потенциальных сфер применения широкий: от подготовки законов, госпрограмм и нацпроектов до налогов, таможни, бюджета, критической информационной инфраструктуры, образования, здравоохранения и Госуслуг.

Но бежать закупать GigaChat пока рано. Минцифры подчёркивает: список сводный, отражает разные предложения и ещё не сформирован окончательно. «Ъ» связывает инициативу со Сбером, однако банк заявляет, что документ собирает идеи участников обсуждения и не является его собственным предложением.

Конкуренты энтузиазма не разделяют. Яндекс выступает за единые правила и самостоятельный выбор моделей под задачи. В MWS AI предупреждают: после ограничения списка допустимых решений заказчики могут остаться без подходящего варианта по качеству и цене.

Есть вопросы и к самой арифметике. Эксперты напоминают, что стоимость токенов — лишь часть расходов: внедрение, проверка ответов и исправление ошибок могут обойтись куда дороже. Техдиректор GenAI-направления Just AI Антон Сипачев видит риск монополизации: главным выгодополучателем становится одна компания.

RSS: Новости на портале Anti-Malware.ru