Хакеры активно эксплуатируют 10-балльную уязвимость в GitLab

Хакеры активно эксплуатируют 10-балльную уязвимость в GitLab

Хакеры активно эксплуатируют 10-балльную уязвимость в GitLab

Эксперты Rapid7 призывают пользователей как можно скорее обновить GitLab CE и EE: выявленная в этом софте критическая RCE-уязвимость с лета активно используется в атаках. Патч для нее был выпущен полгода назад, однако на половине подключенных к интернету систем управления Git-репозиториями его так и не установили.

Проблема CVE-2021-22205 веб-интерфейса GitLab возникла из-за неправильной валидации источника файлов изображений, передаваемых парсеру (встроенному ExifTool). Уязвимости подвержены все версии GitLab, начиная с 11.9; соответствующий патч был включен в обновления 13.8.8, 13.9.6 и 13.10.3, вышедшие в апреле.

Вначале баг, грозящий удаленным исполнением вредоносных команд на сервере, получил оценку 9,9 балла по шкале CVSS. Впоследствии выяснилось, что аутентификация для его использования необязательна, и степень опасности была повышена до 10 баллов.

По данным Rapid7, в паблик уже выложено множество рабочих эксплойтов для новой RCE, и злоумышленники активно пытаются применять их с июня или июля. Авторам одной из таких атак удалось через загрузку вредоносного файла зарегистрировать на сервере GitLab CE два аккаунта пользователя с правами админа.

Поиск доступных из интернета экземпляров GitLab показал, что таких установок в настоящее время около 60 тысяч. Из них полностью пропатчен лишь 21%, а половина уязвима к эксплойту CVE-2021-22205. Оценить состояние остальных установок в Rapid7 не смогли.

Специалисты предупреждают: поскольку эксплойт не требует аутентификации, число атак на опасную дыру будет только расти. и Пользователям следует без промедления обновить GitLab, лучше до последней версии (только что вышли сборки 14.4.1, 14.3.4 и 14.2.6).  В идеале этот сервис должен быть отключен от интернета; когда такой доступ нужен, рекомендуется использовать VPN.

Подпишитесь на новости

Российские браузеры набирают аудиторию на фоне проблем с сертификатами

Российские пользователи активнее осваивают отечественные приложения для доступа к интернету. В августе месячная аудитория приложения «Яндекс — с Алисой AI» выросла на 31% год к году. У Google Chrome показатель снизился на 3%, у Opera — на 19%.

По данным «Коммерсанта», в начале августа «Яндекс Браузер» также возглавил рейтинг скачиваний в российском Google Play.

Однако рост на 31% относится именно к приложению «Яндекс — с Алисой AI»: смешивать показатели двух продуктов не стоит.

Одной из причин перемен участники рынка называют проблемы с сертификатами безопасности. После перехода российских банков и корпораций на национальные сертификаты Минцифры и ГОСТ TLS зарубежные браузеры могут испытывать сложности с доступом к их сервисам.

Отечественные решения с поддержкой этих технологий избавляют пользователя от дополнительной настройки. Для обычного человека выбор прост: установить приложение и открыть сайт банка проще, чем разбираться, какие сертификаты нужно добавить в систему. Особенно когда задача — банально оплатить счёт.

Владельцы устройств Apple, по данным издания, чаще выбирают другой путь: переключаются на другое устройство или открывают мобильное приложение банка.

Получается, конкуренция браузеров всё сильнее зависит от совместимости с привычными сервисами. Красивый интерфейс — хорошо, но возможность зайти в интернет-банк без технического квеста оказывается убедительнее.

RSS: Новости на портале Anti-Malware.ru