Palo Alto Networks устранила критическую уязвимость в Cortex XSOAR

Palo Alto Networks устранила критическую уязвимость в Cortex XSOAR

Palo Alto Networks устранила критическую уязвимость в Cortex XSOAR

Компания Palo Alto Networks сообщила клиентам и заказчикам о доступности патчей, устраняющих критическую уязвимость в продукте Cortex XSOAR, который относиться к системам оркестровки, автоматизации и реагирования (Security Orchestration, Automation and Response, SOAR).

Проблему некорректной авторизации специалисты Palo Alto Networks выявили в ходе внутренней проверки безопасности. Уязвимости в итоге присвоили идентификатор CVE-2021-3044 и 9,8 баллов по шкале CVSS, что даёт ей статус критической.

Не прошедший аутентификацию злоумышленник может использовать брешь для выполнения несанкционированных действий через REST API. Для эксплуатации киберпреступнику нужен лишь сетевой доступ к серверу Cortex XSOAR.

«Эту уязвимость нельзя назвать проблемой удалённого выполнения кода, но атакующий может с её помощью запустить команды в Cortex XSOAR War Room», — объясняет Palo Alto Networks в официальном заявлении.

Оказалось, что брешь затрагивает версии XSOAR 6.1.0 и 6.2.0 с активной интеграцией API-ключа. Выпущенные патчи доступны для обеих этих версий. По словам Palo Alto Networks, пока нет никакой информации о реальных кибератаках, в которых эксплуатируется CVE-2021-3044.

Телега ответила на главный вопрос: есть ли у приложения связь с VK

Команда мессенджера «Телега» прокомментировала обсуждение вокруг происхождения приложения и его технологической базы. Поводом стали публикации, в которых поднимались вопросы о возможной связи сервиса со структурами VK.

В комментарии для «Бизнес ФМ» представители проекта заявили:

«“Телега“ — это самостоятельная и полностью независимая разработка».

Разработчики отдельно подчеркнули, что приложение не является отдельным мессенджером в привычном смысле. По их словам, «Телега» — это сторонний клиент Telegram, созданный на базе открытого исходного кода и официального API платформы.

То есть технически речь идёт именно о клиенте для Telegram, а не о каком-то новом независимом сервисе обмена сообщениями.

Вопрос безопасности, который в таких историях обычно волнует пользователей больше всего, команда тоже прокомментировала отдельно. В компании заявили, что данные защищаются стандартным протоколом MTProto, а шифрование в «Телеге» работает на том же уровне, что и в оригинальном Telegram.

Заодно разработчики ответили и на опасения по поводу возможной автоматизации действий внутри приложения. Представители проекта заверили, что у «Телеги» нет и не может быть механизма, который позволял бы самостоятельно отправлять сообщения от имени пользователя без его участия.

То же самое касается звонков, приглашений и других подобных действий: всё это, по словам команды, запускается только вручную, по прямому действию самого пользователя.

При этом разработчики не стали отрицать, что в проекте используются некоторые технологические решения VK. Но, как пояснили в компании, речь идёт исключительно о коммерческом использовании отдельных компонентов. В частности, у VK закупаются модуль для звонков и часть серверной инфраструктуры.

Кроме того, команда использует и решения других поставщиков — например, сервисы аналитики и хранения данных в Yandex Cloud. В «Телеге» подчёркивают, что такая модель для ИТ-продуктов вполне обычна: использование внешней инфраструктуры и готовых модулей не означает ни слияния компаний, ни потери независимости проекта.

RSS: Новости на портале Anti-Malware.ru