В Cisco Security Manager устранили опасные уязвимости

В Cisco Security Manager устранили опасные уязвимости

В Cisco Security Manager устранили опасные уязвимости

Компания Cisco Systems выпустила патчи для двух уязвимостей в приложении Cisco Security Manager. Обе бреши позволяют без авторизации получить удаленный доступ к закрытой информации в целевой системе.

Многофункциональная программа Cisco Security Manager предназначена для централизованного управления системами безопасности Cisco, развернутыми в корпоративной сети. Новые проблемы актуальны для всех прежних выпусков Security Manager; заплатки включены в состав обновления 4.22.

Наиболее опасна уязвимость CVE-2020-27130, получившая 9,1 балла по шкале CVSS. Согласно бюллетеню Cisco, критическая брешь возникла из-за неадекватной проверки обрабатываемых команд. Злоумышленник может воспользоваться этим недочетом для проведения атаки обхода каталога; в случае успеха он сможет скачать любой файл из уязвимой системы.

Степень опасности бага CVE-2020-27125 оценена в 7,4 балла по CVSS. Причиной его появления, по словам Cisco, является слабая защита логина и пароля, вшитых в код приложения. Если учетные данные попадут в руки злоумышленника, тот сможет использовать их для развития атаки.

Сведений об атаках на Cisco-инфраструктуру через новые бреши пока нет, хотя обнаруживший их исследователь уже опубликовал PoC-коды. Еще одну найденную им уязвимость — CVE-2020-27131 — разработчик планирует закрыть с выпуском Cisco Security Manager 4.23. Эта проблема, получившая 8,1 балла, проявляется при десериализации данных в Java; эксплойт позволяет удаленно и без аутентификации выполнить любую команду на устройстве.

Правительство скорректировало правила трансграничной передачи гостайны

Правительство внесло изменения в положение о подготовке к передаче сведений, составляющих государственную тайну, другим государствам или международным организациям. Документ был принят ещё в 1997 году и с тех пор неоднократно обновлялся.

Как напоминает ТАСС, положение определяет порядок передачи сведений с ограниченным доступом в соответствии с законодательством о государственной тайне за рубеж — иностранным государствам или международным организациям.

Документ устанавливает перечень обязательных процедур, а также порядок взаимодействия и уведомления уполномоченных государственных органов при такой передаче.

По оценке ТАСС, большинство внесённых изменений носит технический характер. Однако в документе появились и два принципиальных нововведения. В частности, после передачи сведений ограниченного доступа за пределы России теперь необходимо уведомить ФСБ в течение 30 дней.

Кроме того, больше не требуется включать в пакет документов предложение о заключении нового международного договора или о внесении изменений в действующий, если передача информации осуществлялась иностранному государству или международной организации, с которыми ранее такие соглашения не заключались.

RSS: Новости на портале Anti-Malware.ru