В Jabber устранили RCE-баг, позволяющий создать сетевого червя

В Jabber устранили RCE-баг, позволяющий создать сетевого червя

В Jabber устранили RCE-баг, позволяющий создать сетевого червя

Компания Cisco Systems закрыла пять уязвимостей в десктопных и мобильных приложениях Jabber. Одна из проблем оценена как критическая: она позволяет с помощью IM-сообщения удаленно выполнить в системе вредоносный код и автоматически распространить его на другие устройства в корпоративной сети.

Стоит отметить, что три из этих брешей разработчик уже латал в сентябре, однако те патчи оказались неполными. За истекший период исследователи обнаружили новые способы использования найденных ими проблем, и Cisco пришлось скорректировать свои исправления. Чтобы не было путаницы, уязвимости на этот раз зарегистрировали под новыми CVE-идентификаторами.

Критическая RCE-уязвимость в Jabber (CVE-2020-26085) получила 9,9 балла из 10 возможных по шкале CVSS. Согласно описанию Cisco, она возникла из-за неадекватной проверки содержимого IM-сообщений. В результате злоумышленник может посредством XSS-атаки передать на устройство вредоносный файл, который будет выполнен с привилегиями пользователя, запустившего Jabber.

Атака в данном случае возможна лишь при включенном режиме XMPP и не требует взаимодействия с жертвой. Более того, эксплойт, по словам экспертов, можно автоматизировать, создав сетевого червя, способного самостоятельно распространяться по сети.

Остальные уязвимости, пропатченные в клиентах Jabber, тоже вызваны некорректной обработкой сообщений:

  • CVE-2020-27134 позволяет внедрить в систему вредоносный скрипт и запустить его на исполнение;
  • CVE-2020-27133 грозит инъекцией команд и их исполнением в контексте текущего пользователя Jabber;
  • CVE-2020-27132 позволяет получить информацию для аутентификации в другой системе;
  • CVE-2020-27127 открывает возможность для изменения настроек Jabber-клиента, установленного на Windows.

Данных об использовании какой-либо из названных уязвимостей в реальных атаках на настоящий момент нет. Новые проблемы актуальны для Jabber веток 12.1 и с 12.5 по 12.9. Чтобы исключить эксплойт, пользователям IM-приложения для Windows рекомендуется обновить его до сборки  12.1.4, 12.5.3, 12.6.4, 12.7.3, 12.8.4 или 12.9.3 соответственно. Патчи для macOS-клиента включены в состав выпусков 12.8.5 и 12.9.4, для мобильной версии Jabber — в обновление 12.9.4.

Подпишитесь на новости

ChatGPT посадили за руль Toyota Corolla, он справился с трассой из конусов

Чат-боту доверили не письмо начальнику, а руль, газ и тормоз настоящей машины. Команда DrivingBench подключила несколько ИИ-моделей к Toyota Corolla и проверила, смогут ли они проехать трассу из конусов на парковке в районе Сан-Франциско.

В эксперименте участвовали GPT-6 Astra, Claude Fable 5.1, Grok 4.6 и GPT-5.6 Sol. Это модели общего назначения, без специального дообучения для вождения. Код, промпты и устройство испытаний команда раскрыла в отчёте DrivingBench.

Ноутбук передавал моделям изображения с камер и телеметрию. Их команды поступали в автомобиль через устройство comma four и программную прослойку на базе openpilot. Таким образом, чат-бот выбирал манёвры, а отдельная система превращала решения в действия машины.


Результаты получились неровными. Grok, Sol и Fable проехали лишь несколько метров и не завершили маршрут. Astra после нескольких попыток справилась. Между заездами модели предлагали разобрать ошибки и попробовать снова.

Человек всё время находился за рулём и был готов нажать тормоз. Скорость ограничили, маршрут проходил на парковке. Выпускать такого водителя в городской поток эксперимент не предлагает.


Самый занятный результат: универсальная языковая модель смогла управлять физической машиной, получая обратную связь через инструменты.

RSS: Новости на портале Anti-Malware.ru