Oracle выпустила срочный патч для критической дыры в WebLogic Server

Oracle выпустила срочный патч для критической дыры в WebLogic Server

Oracle выпустила срочный патч для критической дыры в WebLogic Server

Корпорация Oracle выпустила внеплановое обновление, устраняющее критическую уязвимость в Oracle WebLogic Server. Поскольку это RCE-брешь, атакующий с её помощью может удалённо выполнить код.

Отслеживается проблема безопасности под идентификатором CVE-2020-14750, специалисты присвоили ей 9,8 из максимальных 10 баллов.

В общей сложности представители Oracle поблагодарили 20 исследователей и организаций, предоставивших информацию об уязвимости. Именно это помогло разработчикам устранить проблему безопасности.

Удалённый атакующий, не прошедший аутентификацию, может использовать брешь для выполнения кода. При этом никакого взаимодействия с пользователем не требуется, а результатом станет полный контроль над целевым сервером.

«Эксплуатация может быть удалённой. Злоумышленнику не потребуется имя пользователя или пароль. Поскольку уязвимость критическая, а её код опубликован на разных веб-ресурсах, мы настоятельно рекомендуем установить патчи», — пишет сама Oracle.

Согласно имеющейся информации, брешь угрожает Oracle WebLogic Server версий 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 и 14.1.1.0.0.

Злоумышленники перешли к новой схеме для перехвата кодов подтверждения

Злоумышленники всё чаще просят жертв продиктовать коды подтверждения из голосовых сообщений. Привычная схема с кодами из СМС постепенно теряет эффективность — в текстах сообщений многие компании начали размещать явные предупреждения о том, что код нельзя никому сообщать. Поэтому аферисты переключаются на голосовой канал, который нередко доступен для авторизации и восстановления доступа наряду с СМС.

О новой тенденции сообщили РИА Новости со ссылкой на сервис Smart Business Alert (SBA) компании ЕСА ПРО (входит в ГК «Кросс технолоджис»):

«Мошенники начали активно использовать звонки вместо СМС для выманивания у жертв одноразовых кодов. Классическая схема через СМС постепенно теряет эффективность. Компании, заботящиеся о репутации, всё чаще добавляют в сообщения явные предупреждения: никому не сообщать код. Это даёт человеку шанс остановиться, обдумать ситуацию и принять рациональное решение».

Для реализации схемы злоумышленники используют IP-телефонию с подменой номера. В результате входящий вызов отображается так, будто поступает от официальной организации, от имени которой действуют аферисты.

Кроме того, преступники могут записывать голос жертвы и затем использовать его в других сценариях или при развитии атаки в многоступенчатых схемах. Например, спустя несколько дней человеку могут позвонить якобы «сотрудники правоохранительных органов» и угрожать записью разговора как «доказательством» причастности к преступлению.

«Зачастую злоумышленникам даже не важно, от какого сервиса поступил звонок с кодом. Главное — чтобы человек продиктовал цифры. После этого к разговору подключаются “сотрудники” силовых структур: фейковые “майоры” начинают давить угрозами, обвинять в переводах средств, передаче геолокации и прочем», — пояснил руководитель сервиса SBA Сергей Трухачёв.

RSS: Новости на портале Anti-Malware.ru