Октябрьский набор апдейтов для Windows: устранены опасные RCE-уязвимости

Октябрьский набор апдейтов для Windows: устранены опасные RCE-уязвимости

Октябрьский набор апдейтов для Windows: устранены опасные RCE-уязвимости

Microsoft выпустила октябрьский набор патчей, устранивший в общей сложности 87 уязвимостей. 12 брешей получили статус критических, 74 — высокую степень опасности. К счастью, как сообщил техногигант, ни одна из дыр не использовалась в реальных атаках.

Интересно, что одну из уязвимостей (CVE-2020-16938) обнаружил исследователь Джонас Л. который остался крайне недоволен программой вознаграждений за баги.

Видимо, затаив некую обиду, Джонас начал рассказывать об уязвимостях в Twitter.

В октябре разработчики устранили три бреши, приводящие к повышению прав (CVE-2020-16885, CVE-2020-16908, CVE-2020-16909), а также три бага раскрытия информации (CVE-2020-16938, CVE-2020-16901, CVE-2020-16937).

Несмотря на отсутствие 0-day в этом наборе патчей, можно отметить потенциально опасные уязвимости, приводящие к удалённому выполнению кода. Например, CVE-2020-16911 позволяет выполнять команды и повышать права в системе жертвы с помощью специально созданного веб-сайта.

Другая брешь — CVE-2020-16947 — допускает удалённое выполнение кода в Microsoft Outlook через отправку специальных электронных писем.

Microsoft рекомендует всем установить октябрьские апдейты, однако на всякий случай напомним, что после них, возможно, придётся ломать голову над новыми багами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Две трети компаний можно взломать за сутки и меньше

Как показало исследование проекта «Кибериспытания», около двух третей российских компаний можно взломать за сутки или даже быстрее. Причём для этого вовсе не требуется высокий уровень подготовки: большинство успешных атак реализуются с использованием базовых техник и широко известных уязвимостей.

Результат данного исследования оказался в распоряжении РБК. В исследовании участвовало более 70 компаний из разных отраслей, включая ИТ, торговлю, науку, консалтинг, промышленность и финансы.

Работа проводилась в экспресс-формате: исследователи имели три месяца на реализацию сценариев, способных привести к остановке работы организации.

В 60% случаев добиться такого результата удалось. В сфере торговли показатель оказался ещё выше — 83%. Немногим ниже уровень уязвимости в промышленности — 80%. Самыми устойчивыми оказались компании финансового сектора — здесь успешными были только 25% атак.

Особенно уязвимыми оказались малые и средние компании. В 75% случаев исследователи достигли цели — это связывают с отсутствием собственных команд информационной безопасности.

Для 67% организаций атаки не потребовали высокой квалификации. Взлом занимал не более суток, а в некоторых случаях — меньше получаса.

Наиболее частыми векторами атак стали уязвимости и слабые настройки периметра, использование скомпрометированных или простых паролей, а также дыры в веб-приложениях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru