В Cisco Security Manager устранили опасные уязвимости

В Cisco Security Manager устранили опасные уязвимости

В Cisco Security Manager устранили опасные уязвимости

Компания Cisco Systems выпустила патчи для двух уязвимостей в приложении Cisco Security Manager. Обе бреши позволяют без авторизации получить удаленный доступ к закрытой информации в целевой системе.

Многофункциональная программа Cisco Security Manager предназначена для централизованного управления системами безопасности Cisco, развернутыми в корпоративной сети. Новые проблемы актуальны для всех прежних выпусков Security Manager; заплатки включены в состав обновления 4.22.

Наиболее опасна уязвимость CVE-2020-27130, получившая 9,1 балла по шкале CVSS. Согласно бюллетеню Cisco, критическая брешь возникла из-за неадекватной проверки обрабатываемых команд. Злоумышленник может воспользоваться этим недочетом для проведения атаки обхода каталога; в случае успеха он сможет скачать любой файл из уязвимой системы.

Степень опасности бага CVE-2020-27125 оценена в 7,4 балла по CVSS. Причиной его появления, по словам Cisco, является слабая защита логина и пароля, вшитых в код приложения. Если учетные данные попадут в руки злоумышленника, тот сможет использовать их для развития атаки.

Сведений об атаках на Cisco-инфраструктуру через новые бреши пока нет, хотя обнаруживший их исследователь уже опубликовал PoC-коды. Еще одну найденную им уязвимость — CVE-2020-27131 — разработчик планирует закрыть с выпуском Cisco Security Manager 4.23. Эта проблема, получившая 8,1 балла, проявляется при десериализации данных в Java; эксплойт позволяет удаленно и без аутентификации выполнить любую команду на устройстве.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google начнёт скрывать Android-приложения, сильно разряжающие батарею

Google начнёт принимать меры против Android-приложений в Google Play, которые слишком активно работают в фоне и заметно разряжают аккумулятор. Если приложение превысит установленный порог «плохого поведения», оно может получить специальную пометку в магазине и потерять видимость в рекомендациях.

У разработчиков есть время до 1 марта 2026 года, чтобы привести свой софт в порядок. Именно к этому сроку вступит в силу новый ключевой показатель Android Vitals — метрика «избыточные частичные wake lock».

Она фиксирует, сколько времени приложение удерживает устройство от перехода в режим сна, когда экран выключен.

Google тестировала этот алгоритм с апреля, специалисты Samsung также были привлечены к разработке. Корпорация обещает целую серию метрик, призванных дать разработчикам более глубокое понимание того, как их приложения расходуют ресурсы.

Что именно будут измерять:

  • частичные wake lock, поддерживающие активность устройства при выключенном экране;
  • суммарное время таких блокировок в рамках одной пользовательской сессии;
  • общую статистику за 28 дней.

Подсчёт ведётся только для не связанных с системой wake lock, не относящихся к аудиовоспроизведению или явно инициированным действиям пользователя.

Нарушением считается ситуация, когда приложение удерживает устройство более двух часов в течение 24 часов в рамках одной пользовательской сессии. Если такое происходит более чем в 5% сессий за 28 дней, приложение попадает в зону риска.

В этом случае Google предупредит разработчика через Android Vitals и может пометить приложение как «быстро разряжающее батарею», что снизит его видимость в Google Play Store.

 

Google подчёркивает: цель метрики — улучшить качество приложений и повысить энергоэффективность смартфонов. Это не инструмент против шпионского софта или вредоносных приложений, хотя такие угрозы действительно нередко используют wake lock для постоянной передачи данных.

«Первостепенная задача — повысить качество работы приложений и улучшить пользовательский опыт», — пояснили в компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru