В Smart Fraud Detection добавлены дополнительные параметры транзакции

В Smart Fraud Detection добавлены дополнительные параметры транзакции

В Smart Fraud Detection добавлены дополнительные параметры транзакции

Фаззи Лоджик Лабс обновила систему Smart Fraud Detection до версии 3.5. Обновления включают в себя дополнительные параметры транзакции для СБП, функции для удобства работы пользователя и технические разработки в модуле правил и оценке поведенческих профилей.

Для соблюдений требований НСПК для Системы Быстрых Платежей в систему Smart Fraud Detection добавлены параметры транзакции для передачи суммы и валюты комиссии. Параметры теперь доступны в интерфейсе для использования в правилах и других рассчитываемых параметрах.

Для удобства работы пользователей разработчики изменили дизайн графических форм интерфейса. Также добавили шаблоны примечаний для использования в инцидентах, правилах и списках и разработали новый справочник по добавлению-удалению атрибутов в списках в карточке инцидентов.

По запросам пользователей разработаны новые функциональные возможности автоматического формирования существующих и новых отчетных форм (Отчеты по расписанию) с последующей отправкой их по электронной почте или сохранением на сетевом ресурсе.

В систему добавлены новые отчетные формы:

  • Контроль выполнения ночных заданий – статистические данные о выполнении ночных заданий и калибровки данных.
  • Время обработки транзакций – данные о времени обработки транзакций.

В версии 3.5 системы Smart Fraud Detection представлена новая функция Динамические объекты расчета. Эта функция позволяет работать с собственными настраиваемыми объектами хранения. Динамические объекты используются при расчете дополнительных параметров в соответствии с собственными алгоритмами для подробного анализа поведенческих профилей.

Для функции Генератор правил в системе добавлена возможность создания новых запросов на генерацию путем копирования существующих.

Компания Фаззи Лоджик Лабс с 2016 года занимается разработкой, внедрением и технической поддержкой программного обеспечения (система Smart Fraud Detection) для противодействия мошенническим транзакциям в различных каналах обслуживания клиентов. Компания реализует комплексные проекты для разных отраслей экономики: от финансового сектора до предприятий розничной торговли.

Внутренние ссылки: Динамические объекты расчета, Генератор правил, Обновление системы до версии 3.4.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru