Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Компания F5 устранила уязвимость в конфигурационном интерфейсе популярного контроллера доставки приложений BIG-IP, обнаруженную экспертом Positive Technologies Никитой Абрамовым. Ошибка в продукте, который используют ведущие компании мира, позволяла удаленному злоумышленнику вызвать отказ в обслуживании контроллера.

Уязвимость CVE-2020-27716 получила оценку 7,5, что соответствует высокому уровню опасности.

«Такие уязвимости в программном коде встречаются довольно часто. Они могут возникать, например, из-за невнимательности разработчиков, особенно когда отсутствуют дополнительные проверки, — рассказывает Никита Абрамов. — Уязвимость была обнаружена в ходе бинарного анализа. Выявить подобные недостатки можно с помощью нестандартных запросов, при анализе логики и ее нарушений. Для данной атаки не требуется какой-либо инструментарий, достаточно отправить простой HTTP-запрос на сервер, где расположена конфигурационная утилита BIG-IP, чтобы заблокировать на некоторое время доступ к контроллеру (потом он автоматически перезапускается)».

В июле компания F5 исправила уязвимость CVE-2020-5902, обнаруженную Михаилом Ключниковым. Недостаток получил оценку 10 баллов по шкале CVSS, что соответствует наивысшему уровню опасности. Использовав эту ошибку, злоумышленник потенциально мог выполнить команды от лица неавторизованного пользователя и полностью скомпрометировать систему, например перехватить трафик веб-ресурсов, которым управляет контроллер.

Для устранения DoS-уязвимости необходимо обновить систему BIG-IP до последней версии. Подробные рекомендации приведены в уведомлении F5 BIG-IP.

«Как показывает практика, даже лидирующие игроки на рынке ИБ допускают при разработке своих систем ошибки, приводящие к нарушениям безопасности. Эти системы призваны защищать самые уязвимые места инфраструктуры и чаще всего используют привилегированные учетные записи для своей работы. Это означает, что успешная эксплуатация уязвимостей в решениях для ИБ может значительно облегчить жизнь злоумышленникам на всех этапах развития атаки, от проникновения и перемещения внутри сети до заметания следов, — отмечает Роман Краснов, эксперт по информационной безопасности Positive Technologies. — В этих условиях важнейшее значение приобретают профессиональные услуги, призванные как вовремя выявить уязвимости, так и обеспечить поиск следов атак на компанию с их использованием. Снизить риск успешной атаки на активы компании позволяют, например, услуги по усиленному контролю сетевого периметра и поиску следов компрометации (см. об услугах PT Expert Security Center), услуги по непрерывному выявлению наиболее опасных векторов кибератак (Pentest 365) и оценке устойчивости бизнеса перед хорошо организованной кибератакой (эмуляция APT)».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России будут блочить боты Telegram, предлагающие подмену голоса

Хамовнический суд Москвы признал запрещенной публикуемую в мессенджерах информацию о возможности изменения голоса во время звонков. Телеграм-боты, предлагающие такие услуги, подлежат блокировке на территории РФ.

Решение принято судом по ходатайству прокуратуры, поданному в защиту неопределенного круга лиц. Ответчику (Роскомнадзору) предписано ограничить доступ к ресурсам Telegram, нарушающим российское законодательство.

Основанием для иска послужили результаты прокурорской проверки. В их ходе был выявлен ряд телеграм-ботов, предлагающих услуги по подмене голоса инициатора телефонных вызовов и аудиобесед в мессенджере.

Суд установил, что публичный доступ к таким ресурсам повышает риск их использования в нарушение российских законов о связи, противодействии терроризму и экстремистской деятельности. Кроме того, доступность услуг по подмене голоса провоцирует мошенничество, с которым российские власти усиленно борются.

Особенно опасны в этом плане дипфейки. В прошлом году из-за использования злоумышленниками ИИ-технологий число атак с применением дипфейков, по данным экспертов МТС, измерялось десятками тысяч.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru