Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Компания F5 устранила уязвимость в конфигурационном интерфейсе популярного контроллера доставки приложений BIG-IP, обнаруженную экспертом Positive Technologies Никитой Абрамовым. Ошибка в продукте, который используют ведущие компании мира, позволяла удаленному злоумышленнику вызвать отказ в обслуживании контроллера.

Уязвимость CVE-2020-27716 получила оценку 7,5, что соответствует высокому уровню опасности.

«Такие уязвимости в программном коде встречаются довольно часто. Они могут возникать, например, из-за невнимательности разработчиков, особенно когда отсутствуют дополнительные проверки, — рассказывает Никита Абрамов. — Уязвимость была обнаружена в ходе бинарного анализа. Выявить подобные недостатки можно с помощью нестандартных запросов, при анализе логики и ее нарушений. Для данной атаки не требуется какой-либо инструментарий, достаточно отправить простой HTTP-запрос на сервер, где расположена конфигурационная утилита BIG-IP, чтобы заблокировать на некоторое время доступ к контроллеру (потом он автоматически перезапускается)».

В июле компания F5 исправила уязвимость CVE-2020-5902, обнаруженную Михаилом Ключниковым. Недостаток получил оценку 10 баллов по шкале CVSS, что соответствует наивысшему уровню опасности. Использовав эту ошибку, злоумышленник потенциально мог выполнить команды от лица неавторизованного пользователя и полностью скомпрометировать систему, например перехватить трафик веб-ресурсов, которым управляет контроллер.

Для устранения DoS-уязвимости необходимо обновить систему BIG-IP до последней версии. Подробные рекомендации приведены в уведомлении F5 BIG-IP.

«Как показывает практика, даже лидирующие игроки на рынке ИБ допускают при разработке своих систем ошибки, приводящие к нарушениям безопасности. Эти системы призваны защищать самые уязвимые места инфраструктуры и чаще всего используют привилегированные учетные записи для своей работы. Это означает, что успешная эксплуатация уязвимостей в решениях для ИБ может значительно облегчить жизнь злоумышленникам на всех этапах развития атаки, от проникновения и перемещения внутри сети до заметания следов, — отмечает Роман Краснов, эксперт по информационной безопасности Positive Technologies. — В этих условиях важнейшее значение приобретают профессиональные услуги, призванные как вовремя выявить уязвимости, так и обеспечить поиск следов атак на компанию с их использованием. Снизить риск успешной атаки на активы компании позволяют, например, услуги по усиленному контролю сетевого периметра и поиску следов компрометации (см. об услугах PT Expert Security Center), услуги по непрерывному выявлению наиболее опасных векторов кибератак (Pentest 365) и оценке устойчивости бизнеса перед хорошо организованной кибератакой (эмуляция APT)».

Скрытые камеры в отелях теперь можно найти смартфоном за пять секунд

Заселились в отель, увидели подозрительный датчик дыма и теперь думаете, не снимает ли он вас? Ученые придумали штуку специально для таких случаев. И стоит она смешные $7 (чуть больше 607 рублей).

Исследователи из KAIST вместе с коллегами из Сингапура разработали SweepLED — компактный детектор скрытых камер, который цепляется к смартфону и способен обнаружить объектив примерно за пять секунд.

Работает все так: на задней части смартфона размещаются 15 светодиодов, которые по очереди подсвечивают подозрительный объект с разных углов. Камера телефона в это время снимает отражения, а алгоритм анализирует, как они меняются.

В этом и весь фокус. Обычные детекторы тоже ищут блики, но блестеть может что угодно: рамка фотографии, пластик, стекло, металлическая деталь. В итоге пользователь смотрит на десяток светящихся точек и гадает, какая из них — объектив.



SweepLED пытается убрать эту угадайку. Система сравнивает кадры с включенными и выключенными светодиодами, отбрасывает влияние окружающего света и тряску рук, а затем ищет характерное поведение именно линзы. Для проверки смартфон нужно подержать под тремя углами.

И это не просто концепт на бумаге. Разработчики испытали систему на 30 объектах: в 12 были спрятаны камеры, еще 18 были обычными отражающими предметами. При использовании с рук точность составила 93,9%, а при неподвижном смартфоне — 95,1%.

Самое интересное — цена. Для прототипа нужны 15 светодиодов и немного электроники общей стоимостью менее $7.

То есть потенциально вместо покупки отдельного детектора достаточно будет нацепить дешевую приблуду на смартфон и за несколько секунд проверить часы, телевизор, датчик дыма или любой другой подозрительный предмет в гостиничном номере.

Паранойя? Возможно. Но за семь баксов можно и попробовать.

RSS: Новости на портале Anti-Malware.ru