Непропатченную уязвимость выполнения кода в KDE слили через Twitter

Непропатченную уязвимость выполнения кода в KDE слили через Twitter

Исследователь в области безопасности поделился кодом proof-of-concept (PoC) для эксплуатации уязвимости в KDE Frameworks. На момент написания материала патч для данной бреши ещё не вышел.

Проблему безопасности обнаружил эксперт Доминик Пеннер (Dominik "zer0pwn" Penner), она затрагивает KDE Frameworks 5.60.0 и более ранние версии.

Напомним, что KDE Frameworks представляет собой набор библиотек, которые являются основой для среды рабочего стола KDE.

Уязвимость существует из-за того, как класс KDesktopFile (часть KDE Frameworks) обрабатывает файлы .desktop и .directory. Пеннер обнаружил, что он может создать вредоносные версии этих файлов, что приведёт к запуску злонамеренного кода на компьютере пользователя.

Если пользователь откроет папку с файлами  .desktop и .directory с помощью Dolphin (файловый менеджер KDE), вредоносный код запустится самостоятельно, никакого взаимодействия с пользователем не потребуется.

Подробный разбор проблемы безопасности Пеннер опубликовал на GitHub. Более того, ниже доступно видео, в котором демонстрируется наличие бреши.

Для успешной эксплуатации этой уязвимости потребуется заставить пользователя скачать вредоносные версии вышеозначенных файлов. Для этого атакующий может прибегнуть к социальной инженерии.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Корпорации [taxonomy_vocabulary_2] UserGate
Решения UserGate теперь соответствуют новым требованиям ФСТЭК России

Компания UserGate сообщает о подтверждении соответствия своих решений требованиям, предъявляемым к 4 уровню доверия, утвержденному приказом ФСТЭК России от 30 июля 2018 г. №131. 

«UserGate UTM» является первым устройством, совмещающим в себе систему обнаружения вторжения и межсетевой экран, внесенным в реестр сертифицированных средств защиты информации ФСТЭК России и выполняющим требования к 4 уровню доверия. Теперь, переоформленный 25 мая этого года сертификат соответствия № 3905, подтверждает соответствие требованиям, установленных в следующих документах: 

  • Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (ФСТЭК России, 2018) – по 4 уровню доверия;
  • Требования к межсетевым экранам (ФСТЭК России, 2016);
  • Профиль защиты межсетевых экранов типа А четвертого класса защиты. ИТ.МЭ.А4.ПЗ (ФСТЭК России, 2016);
  • Профиль защиты межсетевых экранов типа Б четвертого класса защиты. ИТ.МЭ.Б4.ПЗ (ФСТЭК России, 2016); 
  • Требования к системам обнаружения вторжений (ФСТЭК России, 2011);
  • Профиль защиты систем обнаружения вторжений уровня сети четвертого класса защиты. ИТ.СОВ.С4.ПЗ (ФСТЭК России, 2012).

Данный уровень сертификации дает возможность использования решения в составе автоматизированных систем до класса защищенности 1Г, значимых объектов КИИ I категории, информационных системах персональных данных (ИСПДн) 1 уровня защищенности, государственных информационных системах (ГИС) 1 класса защищенности, автоматизированных систем управления технологическими процессами 1 класса защищенности и информационных системах общего пользования II класса.

Также сообщаем, что UserGate планирует продолжение сертификации новых устройств по требованиям ФСТЭК России и добавление в действующий сертификат соответствие профилю защиты межсетевых экранов типа «Д» к четвертому кварталу 2020 года.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru