Webmin более года содержал скрытый бэкдор

Webmin более года содержал скрытый бэкдор

Webmin более года содержал скрытый бэкдор

Webmin, комплекс для администрирования операционных систем Linux и UNIX через веб-интерфейс, на протяжении целого года содержал уязвимость, позволяющую выполнить код удалённо. Эксперты предполагают, что это был намеренно внедрённый бэкдор.

Уязвимость получила идентификатор CVE-2019-15107, эксперты раскрыли информацию о ее существовании на конференции для хакеров DEFCON. При этом исследователи сознательно не стали уведомлять разработчиков Webmin до публичного раскрытия проблемы безопасности.

Брешь находится в функции, разработанной для смены устаревших паролей. Используя эту лазейку, неаутентифицированный атакующий может выполнить произвольные команды с правами root.

Уязвимы версии Webmin с 1.882 по 1.921, но есть один положительный нюанс — в конфигурации большинства версий по умолчанию проблемная функция отключена. Только в версии 1.890 уязвимость присутствует «из коробки».

С выходом Webmin 1.930 разработчики устранили эту проблему безопасности.

Создатели Webmin считают, что найденная брешь является намеренно помещённым в код бэкдором. Есть версия, что киберпреступники скомпрометировали инфраструктуру и внедрили вредоносный код.

Версии с уязвимостью в коде можно было скачать из официальных источников и репозитория SourceForge. А вот код на GitHub оказался на удивление чист.

Поисковик Shodan показал более 215 000 установок Webmin, однако из них лишь 1400 имеют версию 1.890, которая уязвима по умолчанию.

Интернет-провайдеров хотят штрафовать на 500 тыс. рублей за порчу домов

Интернет-провайдеров хотят штрафовать за повреждение имущества многоквартирных домов, провисшие кабели, отсутствие маркировки и самовольное подключение оборудования к электросети. Размер санкций может достигать 500 тыс. рублей, столько же теперь грозит управляющим компаниям за недопуск операторов.

С инициативой в ФАС обратился комитет Торгово-промышленной палаты по предпринимательству в сфере ЖКХ. Ведомство подтвердило получение обращения и рассмотрит его в установленном порядке.

С 6 августа 2026 года управляющие организации могут получить штраф от 100 тыс. до 500 тыс. рублей, если мешают провайдеру провести сеть в дом. Для должностных лиц наказание составляет от 10 тыс. до 40 тыс. рублей.

Комитет ТПП считает, что правила получились односторонними: УК уже наказывают за закрытую дверь, а оператору за оставленный после монтажа кабельный хаос отдельная административная санкция не грозит.

По данным комитета, 88% судебных споров между сторонами инициируют управляющие организации, причём в 85% случаев суд удовлетворяет их требования. Среди типичных претензий можно встретить провисающие и неподписанные кабели, повреждение общего имущества и подключение к электричеству без разрешения.

Операторы идею встретили без энтузиазма. В МТС заявили, что обвинения в массовых нарушениях не подтверждены статистикой. В «Мегафоне» напомнили, что УК до сих пор ограничивают доступ к домовой инфраструктуре, а в «Ростелекоме» указали: проекты сетей уже согласовываются и должны соответствовать требованиям безопасности.

Участники рынка опасаются, что новые штрафы станут ещё одним способом давления, особенно на небольших провайдеров. Управляющие компании, по их версии, не хотят терять доходы и контроль над доступом операторов в дома.

RSS: Новости на портале Anti-Malware.ru