В Windows и редакторе Visual Studio обнаружены RCE-баги

В Windows и редакторе Visual Studio обнаружены RCE-баги

В Windows и редакторе Visual Studio обнаружены RCE-баги

Корпорация Microsoft выпустила внеочередные патчи для Windows и приложения Visual Studio Code; новые заплатки призваны закрыть две уязвимости удаленного исполнения кода (RCE). Бреши получили по 7,8 балла по шкале CVSS, то есть расцениваются как существенные.

В наличии уязвимости CVE-2020-17022, согласно бюллетеню, повинна библиотека кодеков Windows — windowscodecs.dll, которая некорректно обрабатывает объекты в памяти. В результате появилась возможность выполнить в системе вредоносный код с помощью специально созданного файла изображения.

Уязвимости подвержены все версии Windows 10. Эксплуатация возможна лишь в том случае, когда в атакуемой системе установлен видеокодек HEVC (High Efficiency Video Coding), известный также как H.265. Он не входит в комплект windowscodecs.dll и доступен как опция только в интернет-магазине Microsoft. Серверные Windows формат HEVC не поддерживают.

Проверить наличие уязвимого кодека в системе можно, зайдя в раздел «Программы и компоненты» настроек компьютера (через Панель управления). Патч включен в состав сборок 1.0.32762.0, 1.0.32763.0 и выше; обновление HEVC произойдет автоматически через клиент Microsoft Store.

Уязвимость CVE-2020-17023 в редакторе исходного кода Visual Studio проявляется при обработке файлов package.json. Эксплуатация, со слов Microsoft, позволяет злоумышленнику выполнить произвольный код в контексте текущего пользователя.

Файл package.json содержит информацию о приложении — название, версию, зависимости и проч. — и обычно используется с JavaScript-проектами и библиотеками, а также для скачивания пакетов Node.js.

Атаки с использованием данной уязвимости пока не зарегистрированы, однако пользователям Visual Studio Code советуют обновить приложение незамедлительно.

«Группа Астра» вывела на рынок Clouden для управления облаками

«Группа Астра» объявила о выводе на рынок нового продукта Clouden — решения для централизованного управления гибридной и мультиоблачной инфраструктурой. Разработка построена на базе платформы BILLmanager Enterprise и расширяет её возможности за счёт работы с виртуализацией, физическими серверами и публичными облаками через единый интерфейс.

Clouden ориентирован на компании, которым приходится одновременно использовать собственные серверы, разные платформы виртуализации и несколько облачных провайдеров.

По задумке разработчиков, продукт должен упростить управление такой разнородной средой и свести её к одному «окну».

Платформа позволяет централизованно контролировать ресурсы, автоматизировать операции и выстраивать оркестрацию сервисов. За счёт этого процессы запроса и предоставления ИТ-услуг становятся более стандартизированными и менее зависят от ручной работы.

Как отметил генеральный директор ISPsystem (входит в «Группу Астра») Павел Гуральник, Clouden не пытается заменить существующие решения заказчика, а, наоборот, объединяет уже используемые технологии — от собственных серверов до российских и зарубежных облаков — в единую систему управления.

С точки зрения функциональности Clouden относится к классу CMP-решений (Cloud Management Platform). В него входят средства сквозной автоматизации, BI-аналитика для оценки и прогнозирования затрат, портал самообслуживания для пользователей и гибкая система тарификации.

Платформа включена в реестр Минцифры и рассчитана на использование в средних и крупных компаниях, государственных организациях, а также в структурах с распределённой филиальной сетью, где управление ИТ-инфраструктурой традиционно становится особенно сложной задачей.

Clouden стал очередным шагом «Группы Астра» в сторону инструментов, которые помогают управлять смешанными ИТ-ландшафтами без жёсткой привязки к одной экосистеме.

RSS: Новости на портале Anti-Malware.ru