Некорректный патч Microsoft открыл 0-day в Windows с новой стороны

Некорректный патч Microsoft открыл 0-day в Windows с новой стороны

Некорректный патч Microsoft открыл 0-day в Windows с новой стороны

Ещё в июне Micorosft выпустила патч, устраняющий серьёзную уязвимость в операционной системе Windows. С помощью этой бреши потенциальный злоумышленник мог повысить свои права до уровня ядра. Однако патч оказался ненадёжным, что позволило создать эксплойт, превратив старую дыру в новую 0-day.

Код proof-of-concept продемонстрировали исследователи в области кибербезопасности. В сущности, это просто новый подход к старой майской уязвимости, получившей идентификатор CVE-2020-0986.

Изначально проблему безопасности обнаружила специалист Google Project Zero Мэдди Стоун. К сожалению, это произошло достаточно поздно, поскольку киберпреступники уже взяли брешь на вооружение.

В реальных атаках злоумышленники использовали CVE-2020-0986 в связке с багом Internet Explorer, позволявшим выполнить код удалённо. Другими словами, на руках у атакующих было целых две 0-day.

В итоге оказалось, что даже выпущенный Microsoft патч не исправил ситуацию. Та же Стоун в Twitter указала на возможность эксплуатации, которая всё ещё позволяет повысить свои привилегии до уровня ядра. Для этого злоумышленник должен отправить смещение вместо указателя.

 

Стоун даже опубликовала технические детали нового метода эксплуатации уязвимости, которой в этом виде присвоили уже другой идентификатор — CVE-2020-17008. PoC-код также доступен всем желающим.

Одно плохо — теперь у киберпреступников на руках есть вся необходимая информация, которая позволит запустить серию атак с использованием CVE-2020-17008.

Yandex B2B Tech запустила Stackland для разработки в закрытом контуре

Yandex B2B Tech вывела на рынок Yandex Cloud Stackland — платформу для развёртывания и масштабирования ИТ-приложений в закрытом контуре компании. Решение рассчитано в том числе на проекты с искусственным интеллектом. Речь идёт о готовой инфраструктурной платформе, которую можно развернуть на собственных или арендованных серверах.

Внутри уже предусмотрены базовые компоненты, которые обычно нужны командам разработки: управляемые базы данных, контейнерный оркестратор, объектное хранилище и инструменты для работы с ИИ-нагрузками, включая управление доступом к графическим ускорителям.

В компании говорят, что Stackland можно развернуть за несколько часов. Идея здесь довольно понятная: снять с команды часть инфраструктурной рутины, чтобы разработчики меньше времени тратили на поддержку среды и быстрее переходили к работе над самими продуктами.

 

Платформа ориентирована на компании, которые по разным причинам не хотят полностью переносить разработку в публичное облако. Это может быть связано и с внутренними требованиями, и с регуляторными ограничениями, и просто с привычной для бизнеса гибридной моделью, когда часть данных и сервисов остаётся внутри собственного контура.

Отдельно отмечается, что Stackland можно встроить в уже существующую инфраструктуру без полной перестройки текущего ИТ-ландшафта. То есть бизнесу не обещают революцию с заменой всего и сразу, а скорее предлагают ещё один слой, который можно встроить поверх привычной среды.

 

Через Stackland можно не только разрабатывать собственные решения, но и подключать отдельные сервисы Yandex Cloud. Уже сейчас на платформе доступны Yandex SpeechSense и Yandex DataLens, а позже должен появиться и Yandex AI Studio — продукт для создания ИИ-приложений и агентов.

По словам компании, в закрытом режиме платформу уже тестировали несколько организаций из сфер электронной коммерции, финтеха, ретейла и промышленности. Среди названных примеров — Альфа-Капитал и АО «Кириллица». Внедрением и поддержкой Stackland также занимаются партнёры, включая Hilbert Team, Neoflex, KTS, Навикон и АБ Групп.

RSS: Новости на портале Anti-Malware.ru