Cisco устранила критический баг в NFVIS, для которого уже доступен эксплойт

Cisco устранила критический баг в NFVIS, для которого уже доступен эксплойт

Cisco устранила критический баг в NFVIS, для которого уже доступен эксплойт

Cisco устранила критическую уязвимость в софте Enterprise NFV Infrastructure Software (NFVIS). По шкале CVSS брешь получила почти максимальный балл — 9,8, а PoC-экслойт для неё уже доступен в Сети.

Получившая идентификатор CVE-2021-34746 дыра, по словам Cisco, позволяет обойти аутентификацию. Как уже отмечалось выше, проблема затрагивает основанный на Linux софт — Enterprise NFVIS.

Задача Enterprise NFVIS — помогать поставщикам услуг разворачивать сетевые функции в виртуальной среде. Выявленная уязвимость позволяет удалённому злоумышленнику обойти аутентификацию и войти в систему с правами администратора.

«Использовать уязвимость можно с помощью инъекции специальных параметров в запрос на аутентификацию. Если злоумышленнику удастся успешная эксплуатация, он сможет обойти процесс аутентификации и получить права администратора на уязвимом устройстве», — пишет Cisco.

Суть бреши кроется в некорректной валидации пользовательского ввода, который автоматически передаётся скрипту аутентификации. Дыру нашли в Cisco Enterprise NFVIS версии 4.5.1, но она актуальна только в том случае, если используется метод внешней аутентификации TACACS.

В настоящее время уже доступны патчи в NFVIS 4.6.1 и более поздних версиях. Никаких других способов избавиться от уязвимости нет.

Минтранс присвоит каждому пассажиру уникальный ID, сохранит данные на 7 лет

Минтранс опубликовал для общественного обсуждения проект новых правил ведения централизованных баз персональных данных пассажиров и экипажей. Документ расширяет перечень фиксируемых операций и вводит уникальный идентификатор для каждой поездки. Предполагаемая дата вступления в силу — 1 марта 2027 года.

Код будут отдельно формировать для каждого пассажира и члена экипажа в рамках конкретного рейса.

Повторно присвоить его другому человеку или использовать в новой поездке нельзя. Идентификатор станет передаваться вместе со сведениями обо всех регистрируемых операциях с билетом и перевозкой.

В базу предлагают дополнительно передавать данные об отмене посадки, онлайн-регистрации, добавлении пассажира в групповой билет и удалении из него. Также появится учёт расписаний регулярных и чартерных перевозок: плановых и фактических сведений о рейсе, его отмены и изменений.

Срок хранения персональных данных останется прежним — семь лет. Не меняется и скорость их передачи: сведения о покупке билета на поезд или самолёт должны поступить в систему в течение 15 минут, на автомобильный, морской или речной транспорт — в течение 30 минут. Информацию об экипаже необходимо направить не позднее чем за сутки до отправления.

К проекту добавлены таблицы с составом сведений для каждого вида транспорта. Операции разделены на обязательные, условно обязательные и не подлежащие передаче.

Если приказ примут, он заменит действующие правила 2024 года. Пока документ находится на стадии обсуждения, которое продлится до 29 августа. Карточка проекта.

RSS: Новости на портале Anti-Malware.ru