В Windows и редакторе Visual Studio обнаружены RCE-баги

В Windows и редакторе Visual Studio обнаружены RCE-баги

В Windows и редакторе Visual Studio обнаружены RCE-баги

Корпорация Microsoft выпустила внеочередные патчи для Windows и приложения Visual Studio Code; новые заплатки призваны закрыть две уязвимости удаленного исполнения кода (RCE). Бреши получили по 7,8 балла по шкале CVSS, то есть расцениваются как существенные.

В наличии уязвимости CVE-2020-17022, согласно бюллетеню, повинна библиотека кодеков Windows — windowscodecs.dll, которая некорректно обрабатывает объекты в памяти. В результате появилась возможность выполнить в системе вредоносный код с помощью специально созданного файла изображения.

Уязвимости подвержены все версии Windows 10. Эксплуатация возможна лишь в том случае, когда в атакуемой системе установлен видеокодек HEVC (High Efficiency Video Coding), известный также как H.265. Он не входит в комплект windowscodecs.dll и доступен как опция только в интернет-магазине Microsoft. Серверные Windows формат HEVC не поддерживают.

Проверить наличие уязвимого кодека в системе можно, зайдя в раздел «Программы и компоненты» настроек компьютера (через Панель управления). Патч включен в состав сборок 1.0.32762.0, 1.0.32763.0 и выше; обновление HEVC произойдет автоматически через клиент Microsoft Store.

Уязвимость CVE-2020-17023 в редакторе исходного кода Visual Studio проявляется при обработке файлов package.json. Эксплуатация, со слов Microsoft, позволяет злоумышленнику выполнить произвольный код в контексте текущего пользователя.

Файл package.json содержит информацию о приложении — название, версию, зависимости и проч. — и обычно используется с JavaScript-проектами и библиотеками, а также для скачивания пакетов Node.js.

Атаки с использованием данной уязвимости пока не зарегистрированы, однако пользователям Visual Studio Code советуют обновить приложение незамедлительно.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Bitdefender усиливает защиту почты: покупает Mesh Security

Bitdefender готовится усилить свою защиту от киберугроз — компания объявила о планах приобрести Mesh Security, разработчика решений для безопасности электронной почты. Это значит, что теперь технологии Mesh будут встроены в флагманские платформы Bitdefender: GravityZone XDR и MDR-сервисы.

Сделка пока не закрыта — нужны финальные согласования и одобрения регуляторов. Но уже ясно: Bitdefender нацелился закрыть одну из главных болевых точек в безопасности — электронную почту.

Напомним, по отчёту ФБР за 2024 год, бизнес потерял почти $2,8 млрд из-за атак BEC (Business Email Compromise). И это не считая фишинга и прочих трюков с письмами.

Mesh была основана в 2020 году и поддерживается инвесторами Elkstone и Enterprise Ireland. Компания делает ставку на двойной подход: защита на периметре через почтовый шлюз и глубинный контроль уже внутри почтового ящика через API. Такой метод помогает распознавать атаки даже на поздних этапах и обогащает глобальную систему анализа угроз Bitdefender.

Отдельный плюс — решение Mesh «заточено» под MSP (поставщиков управляемых сервисов). Управление несколькими клиентами, автоматическое применение политик, круглосуточная защита и минимум ручной работы — всё это делает продукт особенно удобным для партнёров Bitdefender, которых уже больше 41 тысячи по всему миру.

«Это стратегический шаг. С Mesh мы усилим нашу платформу GravityZone и MDR-услуги, чтобы ещё эффективнее бороться с угрозами, приходящими по почте», — отметил Андрей Флореску, президент Bitdefender Business Solutions Group. — «Команда Mesh сильна в технологиях и разделяет наш подход: практичная защита, которая реально работает».

Гендиректор Mesh Брайан Бирн тоже в предвкушении:

«Это начало чего-то большего. Мы всегда делали надёжную и удобную почтовую защиту — Bitdefender думает так же. Вместе мы сможем защитить ещё больше организаций».

Условия сделки не раскрываются, но уже понятно: это важный шаг для обеих компаний и очередной сигнал — битва с фишингом, BEC и прочими почтовыми угрозами выходит на новый уровень.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru