Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Компания F5 устранила уязвимость в конфигурационном интерфейсе популярного контроллера доставки приложений BIG-IP, обнаруженную экспертом Positive Technologies Никитой Абрамовым. Ошибка в продукте, который используют ведущие компании мира, позволяла удаленному злоумышленнику вызвать отказ в обслуживании контроллера.

Уязвимость CVE-2020-27716 получила оценку 7,5, что соответствует высокому уровню опасности.

«Такие уязвимости в программном коде встречаются довольно часто. Они могут возникать, например, из-за невнимательности разработчиков, особенно когда отсутствуют дополнительные проверки, — рассказывает Никита Абрамов. — Уязвимость была обнаружена в ходе бинарного анализа. Выявить подобные недостатки можно с помощью нестандартных запросов, при анализе логики и ее нарушений. Для данной атаки не требуется какой-либо инструментарий, достаточно отправить простой HTTP-запрос на сервер, где расположена конфигурационная утилита BIG-IP, чтобы заблокировать на некоторое время доступ к контроллеру (потом он автоматически перезапускается)».

В июле компания F5 исправила уязвимость CVE-2020-5902, обнаруженную Михаилом Ключниковым. Недостаток получил оценку 10 баллов по шкале CVSS, что соответствует наивысшему уровню опасности. Использовав эту ошибку, злоумышленник потенциально мог выполнить команды от лица неавторизованного пользователя и полностью скомпрометировать систему, например перехватить трафик веб-ресурсов, которым управляет контроллер.

Для устранения DoS-уязвимости необходимо обновить систему BIG-IP до последней версии. Подробные рекомендации приведены в уведомлении F5 BIG-IP.

«Как показывает практика, даже лидирующие игроки на рынке ИБ допускают при разработке своих систем ошибки, приводящие к нарушениям безопасности. Эти системы призваны защищать самые уязвимые места инфраструктуры и чаще всего используют привилегированные учетные записи для своей работы. Это означает, что успешная эксплуатация уязвимостей в решениях для ИБ может значительно облегчить жизнь злоумышленникам на всех этапах развития атаки, от проникновения и перемещения внутри сети до заметания следов, — отмечает Роман Краснов, эксперт по информационной безопасности Positive Technologies. — В этих условиях важнейшее значение приобретают профессиональные услуги, призванные как вовремя выявить уязвимости, так и обеспечить поиск следов атак на компанию с их использованием. Снизить риск успешной атаки на активы компании позволяют, например, услуги по усиленному контролю сетевого периметра и поиску следов компрометации (см. об услугах PT Expert Security Center), услуги по непрерывному выявлению наиболее опасных векторов кибератак (Pentest 365) и оценке устойчивости бизнеса перед хорошо организованной кибератакой (эмуляция APT)».

В России хотят запретить анонимную регистрацию в соцсетях

В Госдуме РФ созрело мнение, что соцсети следует очистить от анонимного контента, который зачастую нелицеприятен и несет угрозу для пользователей. С этой целью предлагается скорректировать правила регистрации на таких площадках.

Зампредседателя комитета по информполитике Андрей Свинцов уверен: запрет на анонимность в соцсетях позволит однозначно идентифицировать авторов постов и поможет оградить россиян от манипуляций, вымогательства, кибербуллинга, мошенничества и других преступных действий.

«Мы должны полностью почистить весь интернет от анонимного контента и анонимных аккаунтов, от возможностей использовать ботов, ботофермы, массовый постинг, производство контента с помощью нейросетей и так далее», — заявил ТАСС парламентарий.

Решать данную проблему Свинцов предлагает на самом высоком уровне, обеспечив строгий контроль соблюдения «закона о честном, чистом и легальном интернете» онлайн-платформами.

В прошлом году деятельный зампред думского ИТ-комитета выступил за введение запрета на использование соцсетей детьми младше 14 лет — тоже для снижения киберрисков, однако его соратники сочли, что подобная мера может дать обратный эффект.

К тому же практика показывает, что операторы соцсетей зачастую формально относятся к таким требованиям, а подрастающее поколение с успехом обходит возрастные ограничения.

RSS: Новости на портале Anti-Malware.ru