Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Популярное приложение для создания заметок Evernote версии 7.9 для операционной системы macOS затрагивает проблема безопасности, известная как path traversal. Эта уязвимость позволяет атакующему запускать произвольные программы.

В итоге злоумышленники могут использовать специально созданный URI в заметке, что приведет к атаке, в которой file:/// используется как аргумент, также атакующие могут переместиться к любой директории (например, ../../../../something.app).

Поскольку Evernote оснащена возможностями, позволяющими делиться заметками, злоумышленники могут воспользоваться этой уязвимостью и разослать вредоносные заметки (формата .enex) предполагаемым жертвам.

В настоящее время проблема отслеживается под идентификатором CVE-2019-10038, а патч был выпущен с версией Evernote 7.10 Beta 1 и 7.9.1 GA для macOS.

Сообщившие о проблеме безопасности эксперты в области кибербезопасности опубликовали видео, в котором демонстрируется эксплуатация уязвимости path traversal.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Kaspersky подтвердила зрелый уровень кибербезопасности SystemeLogic Х

Специалисты Kaspersky ICS CERT проверили уровень кибербезопасности электронного блока управления SystemeLogic Х, разработанного российской компанией «Систэм Электрик» (Systeme Electric).

«Лаборатория Касперского» провела оценку защищённости SystemeLogic Х (наличие уязвимостей, устойчивость к кибератакам), а также проанализировала процессы вендора по обеспечению кибербезопасности на всех стадиях жизненного цикла продукта.

По итогам тестирований эксперты пришли к выводу, что SystemeLogic Х соответствует целевому уровню зрелости кибербезопасности. Другими словами, электронный блок от «Систэм Электрик» способен обеспечить защищённость распределительной сети на протяжении всего срока службы оборудования.

 

Экспертиза стала следствием сотрудничества в области промышленной кибербезопасности, соглашение о котором Kaspersky и «Систэм Электрик» подписали на Инновационном Саммите в 2023 году.

В будущем обе копании планируют создавать киберзащищённые устройства на основе операционной системы KasperskyOS для промышленных и энергетических предприятий.

В частности, KasperskyOS будет оптимизироваться под задачи и функции различного подстанционного оборудования.

Что касается электронного блока управления SystemeLogic X, это ключевой компонент воздушных автоматических выключателей SystemePact ACB, у которого нет аналогов в России.

SystemeLogic X может не только защищать сеть, измерять параметры электрической сети и передавать данные, но и обладает уникальной функциональностью: запись осциллограмм, диагностика и помощь в эксплуатации.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru