Зафиксированы попытки взлома сетей через свежую уязвимость в F5 BIG-IP

Зафиксированы попытки взлома сетей через свежую уязвимость в F5 BIG-IP

Зафиксированы попытки взлома сетей через свежую уязвимость в F5 BIG-IP

Злоумышленники взяли на вооружение недавно раскрытую критическую уязвимость в продуктах семейства BIG-IP производства F5 Networks. По наблюдениям, массовые сканы и попытки эксплойта стали набирать обороты с 18 марта, через неделю после выхода патча.

Согласно бюллетеню F5, причиной появления уязвимости CVE-2021-22986 в BIG-IP (9,8 балла по CVSS) является некорректная реализация iControl REST API. При наличии сетевого доступа к интерфейсу злоумышленник имеет возможность обойти аутентификацию и удаленно выполнить любую команду в системе, отключить сервис по своему выбору, создать или удалить произвольный файл.

Проблема актуальна для всех продуктов BIG-IP с программным обеспечением версий с 12 по 16, а также для BIG-IQ (системы управления приложениями и устройствами BIG-IP) версий 6, 7 и 8. Пробные эксплойты (PoC) для CVE-2021-22986 уже опубликованы в Твиттере и на GitHub; эксперты NCC Group советуют воспринимать все POST-запросы к REST API как подозрительные.

В Palo Alto Networks тоже зафиксировали ряд попыток использования этой бреши — в атаках с одного из ботнетов Mirai. Злоумышленники также применяют эксплойт к CVE-2020-28188, еще одной уязвимости инъекции команд в BIG-IP. Этот баг не столь опасен, как CVE-2021-22986, поскольку его использование требует аутентификации.

Совокупно мартовский набор патчей для BIG-IP устраняет два десятка уязвимостей разной степени опасности, в том числе четыре критических. Пользователям настоятельно рекомендуется обновить продукт в кратчайшие сроки.

Предыдущее обновление для системы безопасности BIG-IP выходило в июле прошлого года. В тот раз F5 пропатчила еще более опасную, 10-балльную уязвимость удаленного исполнения кода (CVE-2020-5902), позволявшую полностью скомпрометировать систему.

ИИ заглянул в унитаз: стартапы предлагают анализировать стул по подписке

Трекеры уже считают шаги, оценивают сон и следят за пульсом, теперь технологические компании решили проанализировать и то, что пользователь оставляет в унитазе. Kohler Health и стартап Throne продают устройства с камерами, которые изучают мочу и стул, а затем выставляют владельцу очередную оценку здоровья.

Гаджеты крепятся к унитазу и направляют камеру строго вниз (производители отдельно подчёркивают, что развернуть её вверх нельзя).

Датчик фиксирует поход в туалет, после чего алгоритм анализирует цвет и консистенцию выделений, оценивает уровень гидратации и ищет отклонения от индивидуальной нормы. Отчёт появляется в мобильном приложении через несколько минут.

Удовольствие недешёвое. Устройство Kohler Health стоит $449 (почти 40 тыс. руб.), семейная подписка — ещё $130 (11 250 руб.) в год. Throne просит $399 за гаджет и $70 (чуть более 6000 руб.) ежегодно за доступ к сервису. Иными словами, даже собственные биологические данные теперь доступны по подписке.


Производители обещают выявлять закономерности и помогать людям с заболеваниями кишечника вести автоматический дневник. Kohler Health уже заявляет о функции обнаружения крови, а Throne разрабатывает модель с мультиспектральной камерой, которая теоретически сможет замечать признаки кровотечения раньше человеческого глаза.

В перспективе технологию хотят использовать для раннего выявления колоректального рака, но клиническая эффективность такого подхода пока не доказана.


Гастроэнтерологи встречают такой подход без восторга. Здоровому человеку, по их мнению, проще самому посмотреть на результат, а ИИ пока не добавляет к этому много новой науки.

Есть вопросы и к конфиденциальности. Компании собирают сведения о здоровье, питании и лекарствах, а также обычные персональные данные. Информация может передаваться подрядчикам, новому владельцу бизнеса или правоохранительным органам.

RSS: Новости на портале Anti-Malware.ru