В модуле ядра Linux TIPC нашли критическую RCE-дыру

В модуле ядра Linux TIPC нашли критическую RCE-дыру

В модуле ядра Linux TIPC нашли критическую RCE-дыру

Специалисты в сфере кибербезопасности нашли уязвимость в модуле ядра Linux — Transparent Inter Process Communication (TIPC). Брешь можно использовать для выполнения произвольного кода на уровне ядра, при этом эксплуатация может быть как локальная, так и удалённая.

Уязвимость, получившая идентификатор CVE-2021-43267 и 9,8 баллов по шкале CVSS, представляет собой возможность переполнения буфера, приводящую к полному контролю над заражённой системой.

Проблему обнаружили исследователи из компании SentinelOne, которые также указали на причину — недостаточную проверку размера пользовательских сообщений типа «MSG_CRYPTO».

Как отметили в отчёте эксперты, атакующий может создать пакет с маленьким размером тела, а затем использовать произвольный размер для записи за пределами границ.

 

Пока у специалистов нет информации об эксплуатации бреши в реальных кибератаках. Более того, разработчики уже успели выпустить соответствующий патч с версией ядра Linux под номером 5.15.

В Госдуме предложили запретить брать плату за VPN

Депутаты Госдумы от партии «Новые люди» во главе с лидером фракции, вице-спикером нижней палаты Владиславом Даванковым предложили запретить провайдерам взимать дополнительную плату за использование VPN. Соответствующее обращение они направили министру цифрового развития, связи и массовых коммуникаций Максуту Шадаеву.

Документ оказался в распоряжении РИА Новости. По мнению депутатов, подобные списания можно расценивать как грубое нарушение прав потребителей.

Ситуацию усугубляет отсутствие прозрачной информации о том, каким образом интернет-трафик классифицируется и тарифицируется. В результате у абонентов возникает обоснованная неопределённость относительно реальных причин дополнительных списаний.

«Представляется целесообразным рассмотреть возможность нормативного закрепления запрета на взимание дополнительной платы исключительно за использование технологий VPN как способа обеспечения конфиденциальности и безопасности соединения, а также установления требования о полной прозрачности критериев классификации трафика», — говорится в обращении депутатов к главе Минцифры.

Судя по всему, эта инициатива стала реакцией на сообщения о том, что некоторые операторы связи, вероятно из-за некорректных настроек оборудования, начали тарифицировать VPN-трафик так же, как трафик пиринговых сетей. Загрузка файлов через такие сети действительно может оплачиваться по повышенным тарифам, особенно у пользователей мобильного интернета.

RSS: Новости на портале Anti-Malware.ru