Критические уязвимости в Etherpad грозят захватом контроля над сервером

Критические уязвимости в Etherpad грозят захватом контроля над сервером

Критические уязвимости в Etherpad грозят захватом контроля над сервером

В текстовом редакторе Etherpad сборки 1.8.13 найдены две уязвимости, позволяющие угнать аккаунт администратора, выполнить произвольный код на сервере и украсть конфиденциальные документы. Одну дыру производитель закрыл; вторая ждет своей заплатки, но эксплойт в этом случае гораздо сложнее.

Инструмент Etherpad, предоставляющий интерфейс для совместной работы в реальном времени, пользуется большой популярностью как opensource-альтернатива Google Docs. О наличии уязвимостей участникам проекта сообщили в начале текущего месяца исследователи из SonarSource.

Согласно описанию в блоге компании, проблема CVE-2021-34817 привязана к чат-компоненту Etherpad. Данная уязвимость позволяет посредством XSS-атаки захватить контроль над любым аккаунтом пользователя, в том числе с объемом прав администратора. Используя привилегированную учетную запись, злоумышленник сможет украсть или подменить конфиденциальные данные.

Уязвимость CVE-2021-34816 вызвана отсутствием верификации и санации параметров при передаче бэкенд-серверу команд на установку плагина из npm-репозитория. В итоге открылась возможность протащить в систему зловреда, подменив имя пакета или указав URL вредоносного файла на стороннем сервере. Подобная инъекция требует прав администратора (в Etherpad такой аккаунт по умолчанию отсутствует).

Комбинация найденных багов, по словам исследователей, позволит автору атаки взломать админ-аккаунт и использовать полученные привилегии для выполнения своего кода на сервере.

 

Для устранения XSS-уязвимости участники opensource-проекта выпустили обновление 1.8.14, которое пользователям Etherpad рекомендуется установить, чтобы снизить риски.

Не просто ответ Starlink: российский «Рассвет» вышел на реальные испытания

Российская низкоорбитальная спутниковая система «Рассвет» вышла из лаборатории в реальный мир. Компания «Бюро 1440», входящая в «ИКС Холдинг», начала тестировать интернет-сервис с потребителями в разных регионах страны, а первый пользовательский терминал уже установили на поезд дальнего следования РЖД.

Об этом на Восточном экономическом форуме рассказал гендиректор «ИКС Холдинга» и руководитель «Бюро 1440» Алексей Шелобков. По его словам, в 2026 году проект перешёл от исследований к апробации сервиса, причём с некоторым опережением графика.

Теперь компании предстоит проверить, как спутниковая связь поведёт себя на больших территориях и в движении. Тест на поезде РЖД должен начаться в ближайшие дни или недели. Хороший стресс-тест: если интернет не потеряется где-нибудь между станциями, значит, проект уже умеет больше многих мобильных операторов.

«Рассвет» создаётся как отечественная низкоорбитальная группировка для высокоскоростной передачи данных. Она должна обеспечить связью удалённые регионы, помочь сократить цифровое неравенство и сформировать российскую систему глобальной гибридной связи.

Шелобков подчеркнул, что проект не стоит рассматривать исключительно как ответ Starlink. По его словам, спутниковый интернет становится ключевой технологией и стандартом связи будущего, поэтому России необходима собственная инфраструктура без зависимости от чужих аппаратов, терминалов и настроения зарубежных владельцев платформ.

Параллельно Роскосмос планирует активнее привлекать частные компании к работе в отрасли. Космос, как отметил глава «Бюро 1440», давно превратился из территории красивых запусков в обычную бизнес-инфраструктуру.

RSS: Новости на портале Anti-Malware.ru