Для брешей в IBM Data Risk Manager готов RCE-эксплойт, патча пока нет

Для брешей в IBM Data Risk Manager готов RCE-эксплойт, патча пока нет

В платформе IBM Data Risk Manager (IDRM) обнаружили четыре критические уязвимости, способные привести к удалённому выполнению кода. Хуже всего, что для этих брешей уже существует готовый эксплойт, а сама корпорация пока отказывается выпускать соответствующий патч.

IDRM представляет собой специальную программную платформу, задача которой — собирать данные об угрозах с разных систем безопасности. Благодаря этому принципу IDRM хорошо подходит для оценки киберрисков организации.

По словам эксперта Педро Рибейро из Agile Information Security, версии IDRM с 2.0.1 по 2.0.3 содержат четыре уязвимости, по отдельности позволяющие обойти процесс аутентификации, внедрить определённые команды, сбросить пароль по умолчанию и загрузить случайный файл.

Специалист подчёркивает, что первые три бреши можно связать в цепочку, что в результате позволит атакующему удалённо выполнить вредоносный код.

«IDRM — корпоративный продукт, обрабатывающий крайне конфиденциальную информацию. Если злоумышленники взломают этот компонент, с большой долей вероятности они смогут полностью скомпрометировать организацию. Обратите внимание, что IDRM хранит учётные данные, используемые для доступа к другим защитным продуктам. Более того, платформа содержит информацию о критических уязвимостях компании», — пишет Рибейро.

С разработанным эксплойтом для обнаруженных брешей IDRM можно ознакомиться по этой ссылке. Также эксперт записал видео, демонстрирующее эксплуатацию дыр. К сожалению, патча от IBM пока ждать не приходится. Именно поэтому организации должны быть крайне осторожны при использовании платформы IBM Data Risk Manager.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Instagram хранил ваши удалённые фото и сообщения больше года

Если вы активно используете Instagram, то должны были сталкиваться с ситуациями, когда от того или иного контента хочется избавиться навсегда. Соответственно, вы рассчитываете, что фотографии и сообщения действительно удаляются с онлайн-площадки. Однако это не совсем так.

Исследователь в области кибербезопасности Сугат Покарель как-то запросил у Instagram копию фотографий и личных сообщений. Такая функция предусмотрена самой социальной сетью.

Эксперт очень удивился, когда ему отправили данные, которые он лично удалил более года назад. Другими словами, все эти фотографии и сообщения не покидали серверов Instagram.

Представители соцсети сослались на некий баг в системе, который сейчас якобы уже исправили. Самому специалисту, выявившему проблему, заплатили $6 000.

Тем не менее на устранение изъяна у Instagram ушёл не один месяц. Покарель обнаружил баг в октябре, а исправили его в начале августа.

«Исследователь сообщил нам о наличие удалённых сообщений и фотографий в копии данных пользователей. Мы устранили эту проблему, но не нашли доказательств её эксплуатации в злонамеренных целях», — заявил представитель Instagram.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru