HPE устранила критическую 0-day, выявленную в декабре 2020 года

HPE устранила критическую 0-day, выявленную в декабре 2020 года

HPE устранила критическую 0-day, выявленную в декабре 2020 года

Американская компания Hewlett Packard Enterprise (HPE) выпустила обновление, призванное устранить критическую уязвимость нулевого дня (0-day) в софте HPE Systems Insight Manager (SIM). Брешь позволяет злоумышленникам выполнить код удалённо, причём о существовании дыры было известно ещё в декабре прошлого года.

HPE SIM представляет собой систему для удалённой автоматизации и управления серверами HPE, хранилищами и сетевыми продуктами.

RCE-уязвимость в HPE SIM, получившая идентификатор CVE-2020-7200, затрагивает последние версии программы — 7.6.x. Под угрозой в случае эксплуатации этой бреши находятся только пользователи операционной системы Windows.

Сама HPE присвоила багу 9.8 баллов из 10, что возводит дыру в категорию критических. Потенциальный злоумышленник без каких-либо привилегий может задействовать баг в атаке, для чего даже не потребуется взаимодействие с пользователем.

В сущности, CVE-2020-7200 существует из-за недостаточной валидации пользовательских данных, которая приводит к десериализации ненадёжных сведений. В результате атакующий сможет выполнить вредоносный код на серверах, где запущен софт SIM.

HPE также рассказала о временном способе борьбы с эксплуатацией CVE-2020-7200: он подойдёт для тех, кто не может оперативно установить вышедшие патчи. Так, администраторам рекомендуют отключить функции «Federated Search» и «Federated CMS Configuration» — это должно нивелировать вектор атаки.

Telegram завис на Подключении: TGLock 2.0 подберёт обходной маршрут

Пользователь Хабра babin2002 представил TGLock 2.0 — бесплатное приложение для Windows, macOS и Linux, которое помогает вернуть к жизни зависший на «Подключении» Telegram. Инструмент работает только с мессенджером, поэтому весь остальной трафик компьютера оставляет в покое.

TGLock поднимает локальный MTProto-прокси и отправляет зашифрованный трафик Telegram через защищённое WebSocket-соединение к веб-инфраструктуре самого сервиса.

Арендовать сервер или покупать подписку, как уточняется, не нужно: пользователь запускает приложение, нажимает «Включить защиту» и подтверждает добавление прокси в Telegram.

Первая версия умела сообщать, что защита включена, даже когда мессенджер продолжал лежать. Зелёный индикатор означал лишь, что локальный порт открылся, — работоспособность Telegram в этот праздник жизни не входила.

 

В TGLock 2.0 статусы разделили. Надпись «Telegram на связи» появляется только после создания рабочего WebSocket-туннеля. Если соединение обрывается, приложение перебирает запасные маршруты, временно откладывает неработающие и запоминает удачный вариант для конкретного дата-центра.

Программа не отключает проверку TLS, не меняет системный DNS и не загружает списки чужих Cloudflare-доменов. При необходимости пользователь может добавить собственный Cloudflare Worker. Есть и LAN-режим для подключения смартфона через компьютер, но оба устройства должны находиться в одной сети.

Без ограничений не обошлось. TGLock не заменяет полноценный VPN, не открывает YouTube и Discord, а голосовые и видеозвонки могут не работать из-за отсутствия UDP-проксирования. Версии для Android пока тоже нет. Сборка для macOS не подписана Developer ID, поэтому Gatekeeper способен встретить её без особого гостеприимства.

Код проекта открыт под лицензией MIT.

RSS: Новости на портале Anti-Malware.ru