Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Популярное приложение для создания заметок Evernote версии 7.9 для операционной системы macOS затрагивает проблема безопасности, известная как path traversal. Эта уязвимость позволяет атакующему запускать произвольные программы.

В итоге злоумышленники могут использовать специально созданный URI в заметке, что приведет к атаке, в которой file:/// используется как аргумент, также атакующие могут переместиться к любой директории (например, ../../../../something.app).

Поскольку Evernote оснащена возможностями, позволяющими делиться заметками, злоумышленники могут воспользоваться этой уязвимостью и разослать вредоносные заметки (формата .enex) предполагаемым жертвам.

В настоящее время проблема отслеживается под идентификатором CVE-2019-10038, а патч был выпущен с версией Evernote 7.10 Beta 1 и 7.9.1 GA для macOS.

Сообщившие о проблеме безопасности эксперты в области кибербезопасности опубликовали видео, в котором демонстрируется эксплуатация уязвимости path traversal.

Один ЦОД на три региона: в России задумали 40 крупных вычислительных хабов

Российскую инфраструктуру хранения и обработки данных хотят вывести за пределы Москвы и распределить между регионами. Участники рынка обсуждают создание 30-40 крупных межрегиональных ЦОД, каждый из которых сможет обслуживать сразу несколько субъектов страны.

Первые проекты, по данным «Ведомостей», планируют проработать для Урала, Поволжья и Ленинградской области.

Идея проста: вместо отдельного дорогостоящего дата-центра в каждом регионе построить один мощный вычислительный хаб на два-три субъекта. Так можно эффективнее использовать серверные и сетевые ресурсы, а заодно не искать для каждого объекта собственную энергетическую розетку размером с электростанцию.

В Минцифры подтвердили, что обсуждают с регионами и бизнесом различные варианты развития инфраструктуры ЦОД. Конкретных параметров, сроков и источников финансирования проекта пока нет.

Эксперты считают, что межрегиональные кластеры должны быть нейтральными и не зависеть от одного оператора. Для их запуска придётся синхронизировать интересы заказчиков, владельцев инфраструктуры и местных властей. Кроме электричества потребуется надёжная магистральная сеть.

Особый спрос на региональные ЦОД могут обеспечить проекты искусственного интеллекта, которым нужны крупные вычислительные мощности. Сейчас российский рынок дата-центров сильно сосредоточен в Москве, где свободной электроэнергии для новых объектов становится всё меньше.

Предполагается, что одним из участников проекта может стать РТК-ЦОД из группы «Ростелеком», однако официально оператор проекта пока не назван. Яндекс, «Сбер», VK и МТС инициативу не прокомментировали.

С середины августа в России также действует классификация ЦОД по классам A, B, C и D. Высший класс A примерно соответствует Tier IV и предполагает продолжение работы даже при отказе одного из основных инженерных компонентов.

RSS: Новости на портале Anti-Malware.ru