Уязвимость, позволяющая угнать сервер WebLogic, уже замечена в атаках

Уязвимость, позволяющая угнать сервер WebLogic, уже замечена в атаках

Уязвимость, позволяющая угнать сервер WebLogic, уже замечена в атаках

В интернете наблюдаются попытки использования критической уязвимости в серверах WebLogic, для которой Oracle недавно выпустила патч. Ее эксплуатация тривиальна и позволяет захватить контроль над целевой системой.

Уязвимость удаленного исполнения кода (RCE), зарегистрированная под идентификатором CVE-2020-14882, крылась в консоли WebLogic. Степень ее опасности оценена в 9,8 балла из 10 возможных по шкале CVSS. Чтобы воспользоваться брешью, достаточно подать на сервер приложений простейший запрос HTTP GET; авторизации при этом не требуется.

Проблема актуальна для серверов WebLogic версий 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 и 14.1.1.0.0. Заплатка включена в октябрьский набор плановых патчей для продуктов Oracle, вышедший три дня назад.

Сканирование интернета, нацеленное на поиск уязвимых экземпляров WebLogic, обнаружили на своих ловушках специалисты по сетевым угрозам из американского института SANS (занимается исследованиями и совершенствованием специалистов в области ИБ).

Экспертам удалось выявить четыре IP-адреса, принимающих участие в текущих атаках; они принадлежат сервис-провайдерам, базирующимся в Китае, США, Молдове и Гонконге. Три атакующих хоста просто проверяют мишени на уязвимость с помощью ping-запросов, четвертый (размещен у молдавского хостера MivoCloud) пытается запустить в целевой системе выполнение некой cmd-команды. Эксперты SANS уже начали рассылать провайдерам уведомления о вредоносной активности в их сетях.

Что происходит после обнаружения уязвимого сервера, доподлинно выяснить не удалось: настройки исследовательских ловушек не позволяют им выдать ответ, который ждут злоумышленники. Известно лишь, что инициаторы сканов пытаются применить эксплойт CVE-2020-14882, созданный на основе концепции атаки (PoC), которая была опубликована на следующий день после выхода патча.

Поиск через сервис Spyse, проведенный экспертами BleepingComputer, выявил более 3000 серверов WebLogic, доступных из интернета и потенциально уязвимых к эксплойту CVE-2020-14882. Системным администраторам рекомендуется как можно скорее установить патч.

В Telegram заявили о замедлении MAX, подтверждений не нашлось

В телеграм-каналах начала расходиться информация о том, что Роскомнадзор якобы решил постепенно блокировать мессенджер MAX из-за активности мошенников. В постах даже приводили якобы цитату ведомства о том, что «безопасность россиян превыше всего», а сам мессенджер называли «рассадником мошенничества и порнографии».

Однако эта информация не подтвердилась.

Как выяснилось, скриншот, который активно распространяли в соцсетях и Telegram, был связан с публикацией «Баймакского вестника».

В ней со ссылкой на заявление замначальника полиции Екатеринбурга Андрея Ершова действительно говорилось, что мошенники начали осваивать и MAX. Но ни о какой блокировке или замедлении работы мессенджера речи там не было.

На официальных ресурсах Роскомнадзора подобных заявлений также нет. Не публиковали такую информацию и СМИ.

Наоборот, 18 марта MAX получил статус социальной сети. Это означает, что теперь каналы с аудиторией более 10 тысяч подписчиков должны проходить регистрацию через специальный бот.

Таким образом, сообщения о том, что Роскомнадзор начал готовить блокировку MAX, оказались фейком. Судя по всему, реальную новость о появлении мошенников в новом канале связи просто дополнили вымышленными деталями и в таком виде она быстро разошлась по Telegram.

RSS: Новости на портале Anti-Malware.ru