Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Популярное приложение для создания заметок Evernote версии 7.9 для операционной системы macOS затрагивает проблема безопасности, известная как path traversal. Эта уязвимость позволяет атакующему запускать произвольные программы.

В итоге злоумышленники могут использовать специально созданный URI в заметке, что приведет к атаке, в которой file:/// используется как аргумент, также атакующие могут переместиться к любой директории (например, ../../../../something.app).

Поскольку Evernote оснащена возможностями, позволяющими делиться заметками, злоумышленники могут воспользоваться этой уязвимостью и разослать вредоносные заметки (формата .enex) предполагаемым жертвам.

В настоящее время проблема отслеживается под идентификатором CVE-2019-10038, а патч был выпущен с версией Evernote 7.10 Beta 1 и 7.9.1 GA для macOS.

Сообщившие о проблеме безопасности эксперты в области кибербезопасности опубликовали видео, в котором демонстрируется эксплуатация уязвимости path traversal.

Xello и Код Безопасности подписали соглашение о технологическом партнерстве

Xello, российский разработчик платформ для защиты данных и инфраструктуры, и «Код Безопасности», российский разработчик программных и аппаратных средств защиты информации, заключили соглашение о технологическом партнерстве.

Сотрудничество позволит реализовать в Xello Deception, первой отечественной платформе киберобмана для защиты от целевых атак, эмуляцию оборудования «Кода Безопасности». Это дополнит возможности решения по созданию ложного слоя ИТ-активов и расширит сценарии его применения для раннего выявления угроз.

«Мы внимательно относимся к запросам заказчиков и развиваем Xello Deception с учетом специфики реальных инфраструктур. Сотрудничество с «Кодом Безопасности» позволит расширить функциональность платформы и сделать ложный слой еще более правдоподобным в организациях, использующих решения этого вендора. Партнерство также открывает новые возможности для обмена экспертизой. Совместная работа наших команд поможет совершенствовать направление проактивного обнаружения угроз», — отметил Рустам Закиров, руководитель продукта Xello Deception.

«Deception-технологии становятся все более востребованным инструментом в арсенале ИБ-команд. На фоне роста целевых атак организациям важно не только укреплять периметр, но и своевременно замечать признаки присутствия злоумышленника внутри инфраструктуры. Партнерство с Xello — это возможность поддержать развитие перспективного направления на российском рынке и внести вклад в расширение практических сценариев применения киберобмана», — подчеркнул Павел Коростелев, руководитель направления стратегического маркетинга компании «Код Безопасности».

Реклама, 18+. ООО «Кселло» ИНН 7708344509
ERID: 2VfnxyJZjX1

RSS: Новости на портале Anti-Malware.ru