Mozilla устранила в Firefox две 0-day, активно используемые в кибератаках

Mozilla устранила в Firefox две 0-day, активно используемые в кибератаках

Mozilla устранила в Firefox две 0-day, активно используемые в кибератаках

Mozilla выпустила внеплановые обновления для знаменитого браузера Firefox, с помощью которых разработчики устранили две опасные уязвимости. По данным компании, оба бага в настоящее время используются в реальных атаках.

Бреши получили идентификаторы CVE-2022-26485 и CVE-2022-26486. Это типичные проблемы класса Use-After-Free — некорректное использование динамической памяти, затрагивающие XSLT-параметр и WebGPU.

XSLT — это основанный на XML язык, используемый для конвертации XML-документов в веб-страницы и PDF. WebGPU — относительно новый веб-стандарт, который принято считать преемником WebGL.

Специалисты описывают две пропатченные уязвимости следующим образом:

  • CVE-2022-26485 — удаление параметра XSLT, открывающее возможность некорректного использования динамической памяти.
  • CVE-2022-26486 — неверное сообщение во фреймворке IPC WebGPU также приводит к use-after-free и обходу песочницы.

Mozilla признала, что располагает информацией об использовании вышеописанных багов в реальных атаках киберпреступников. Тем не менее компания не захотела раскрывать технические детали и называть имя группировки, стоящей за этими атаками.

DLP-система Стахановец получила сертификат ФСТЭК по 4-му уровню доверия

Компания «Стахановец» получила сертификат соответствия ФСТЭК России на свой программный комплекс для защиты данных от утечек. Речь идет о сертификате №5078 по 4-му уровню доверия. Такой уровень подтверждает, что DLP-система соответствует требованиям ФСТЭК к средствам защиты информации.

После сертификации продукт может применяться в организациях с повышенными требованиями к информационной безопасности, включая государственные информационные системы и объекты критической информационной инфраструктуры.

В компании отметили, что подготовка к сертификации заняла больше года. За это время программный комплекс проходил проверку независимыми лабораториями — оценивались как безопасность и эффективность самого продукта, так и процессы его разработки.

По словам CEO «Стахановца» Дмитрия Исаева, получение сертификата стало подтверждением того, что система может использоваться в средах, где к защите данных предъявляются строгие требования.

Сертификат ФСТЭК стал не единственным документом в портфеле компании. «Стахановец» также имеет действующую лицензию ФСТЭК на разработку и производство средств защиты конфиденциальной информации, а сам продукт включен в Единый реестр российского программного обеспечения Минцифры.

Таким образом, DLP-система получила официальный статус, необходимый для использования в более чувствительных инфраструктурах, где важны не только функции контроля утечек, но и подтвержденное соответствие регуляторным требованиям.

RSS: Новости на портале Anti-Malware.ru