В Apache OFBiz нашли критическую RCE-дыру, всем советуют патчить

В Apache OFBiz нашли критическую RCE-дыру, всем советуют патчить

В Apache OFBiz нашли критическую RCE-дыру, всем советуют патчить

На днях Apache Software Foundation (ASF) устранила критическую уязвимость в ERP-системе Apache OFBiz, предназначенной для планирования ресурсов организаций. Брешь настолько серьёзная, что позволяет удалённому злоумышленнику, не прошедшему аутентификацию, получить контроль над OFBiz.

Специалисты отслеживают уязвимость под идентификатором CVE-2021-26295, она затрагивает все версии софта до 17.12.06. Суть бага кроется в «небезопасной десериализации», с помощью этого вектора атаки злоумышленник может удалённо выполнить код на сервере.

Как известно, OFBiz представляет собой основанный на Java веб-фреймворк, который отлично подходит для автоматизации корпоративных процессов. При этом ERP-система от Apache предлагает богатую функциональность.

Недавно обнаруженная уязвимость позволяет третьим лицам взаимодействовать с сериализованными данными, что приводит к удалённому выполнению кода. Как отметил один из разработчиков OFBiz, не прошедший аутентификацию атакующий может получить полный контроль над Apache OFBiz.

Специалисты настаивают, чтобы все использующие Apache OFBiz организации обновили версию ERP-системы до актуальной — 17.12.06, поскольку риски от потенциальной эксплуатации выявленной уязвимости вполне реальны.

Замедление Telegram ударило по разработчикам российских ОС

В России оказался недоступен сервис git.kernel.org, через который разработчики получают обновления исходного кода ядра Linux. Крупные участники сообщества подтвердили проблему и связали её с действиями Роскомнадзора. Сам регулятор свою причастность отрицает.

Первые сообщения о сбоях в доступе к kernel.org появились 12 февраля. Пользователи отмечали, что зайти на ресурс без использования средств подмены адреса невозможно — ни по протоколу git, ни по HTTP. Аналогичные трудности возникли и с рядом других сайтов, в том числе с онлайн-курсами по Python и ресурсами разработчиков некоторых системных библиотек.

Портал Digital Report сообщил, что сбои могли быть связаны с мерами Роскомнадзора по замедлению Telegram. По версии издания, при попытке точечно ограничить трафик мессенджера и популярных VPN-протоколов (WireGuard, OpenVPN) применялась тактика «ковровых» блокировок по диапазонам IP-адресов. В результате под ограничения могли попасть CDN-сети, на которых размещаются зеркала Linux Kernel Archives.

Как отмечает Digital Report, ещё 12 февраля разработчики обратились в профильные группы Минцифры с просьбой разобраться в ситуации. По их словам, официальной реакции долгое время не последовало, а обсуждения сопровождались смесью тревоги и иронии.

Лишь сегодня Роскомнадзор в ответ на запрос издания «Подъём» сообщил: «Решения уполномоченных органов в отношении сервисов Linux не поступали, меры ограничения к ним не применяются».

После публикации комментария доступ к сервису начал постепенно восстанавливаться. Об этом, в частности, рассказал Алексей Смирнов в комментарии для Forbes.

Накануне похожие проблемы возникли у пользователей Windows: обновления системы либо не загружались, либо устанавливались с заметными задержками. Тогда Роскомнадзор также отрицал свою причастность.

RSS: Новости на портале Anti-Malware.ru