В платформе VMware для защиты конечных устройств нашли опасную брешь

В платформе VMware для защиты конечных устройств нашли опасную брешь

В платформе VMware для защиты конечных устройств нашли опасную брешь

Егор Димитренко из Positive Technologies выявил уязвимость в одном из компонентов облачной платформы VMware Carbon Black, предназначенной для обеспечения безопасности виртуальных машин корпоративной инфраструктуры. Разработчики уже выпустили патч и поблагодарили специалиста.

Брешь получила идентификатор CVE-2021-21982 и 9,1 баллов по шкале CVSS v3. Баг затрагивал локальное решение, которое связывает VMware vCenter Server (приложение для централизованного управления средами VMware vSphere) и VMware Carbon Black Cloud.

Как пояснил Егор Димитренко, атакующему не нужно проходить аутентификацию, поскольку любой пользователь, имеющий доступ к интерфейсу, может заполучить токен для работы с системой в обход легитимного процесса.

Причина уязвимости кроется в недостаточной проверке доступа к некоторым частям приложения, основанной на механизме черного списка, который является не таким эффективным с точки зрения безопасности, как доступ по белому списку.

«Интерфейс уязвимого приложения, как правило, доступен во внутренней сети организации, но в некоторых случаях открыт для атаки из интернета. Имея токен аутентификации, злоумышленник получает возможность работать в приложении Carbon Black Cloud Workload с максимальными привилегиями», — объясняет Димитренко.

Для устранения уязвимостей необходимо следовать рекомендациям, которые указаны в официальном уведомлении компании VMware.

Альфа-банк вернулся в App Store как Альфото, приложение пока в доступе

Альфа-банк призывает владельцев iPhone как можно скорее скачать из App Store приложение «Альфото – Умная камера». Оно поможет вернуть возможность оплаты с помощью iPhone, но надо спешить: Apple может закрыть доступ в любой момент.

После скачивания программы нужно просто подключить Alfa Pay. Банк даже обещает кэшбэк до 50% за первую покупку.

В 16:00 по Москве «Альфото» все еще можно было установить из App Store.

 

 

Из-за западных санкций мобильные приложения крупных российских банков давно исчезли из магазинов Apple и Google. Время от времени они туда возвращаются — уже под другими именами и ненадолго.

Так, в этом году Альфа уже второй раз умудряется протащить свою прогу в App Store. В июле ее для маскировки назвали «Делим вместе»; после публикации банк тоже сразу предупредил клиентов, что медлить с установкой не стоит.

RSS: Новости на портале Anti-Malware.ru