В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

Новую уязвимость нулевого дня (0-day), получившую имя «Spring4Shell», нашли в универсальном Java-фреймворке Spring Core. Эксплуатация этой бреши может позволить злоумышленникам выполнить код удалённо без необходимости проходить аутентификацию.

Spring пользуется большой популярностью в среде разработчиков, поскольку позволяет им легко и быстро создавать Java-приложения с функциями корпоративного уровня. Проблема в безопасности затрагивает Spring Cloud Function и отслеживается под идентификатором CVE-2022-22963.

Вчера вечером в Сеть выложили эксплойт для этой уязвимости нулевого дня, после чего автор быстро удалил его. Тем не менее сообщество исследователей в области кибербезопасности успело скачать и изучить PoC. Например, в Twitter vx-underground (@vxunderground) появилась запись, подтверждающая утечку эксплойта.

В результате анализа ряд экспертов пришёл к выводу, что баг действительно опасен, а его эксплуатация может дорого стоить потенциальной жертве. Дыру назвали «Spring4Shell», а её суть кроется в небезопасном способе десериализации передаваемых аргументов.

Изначально специалисты считали, что брешь затрагивает Java 9 и более поздние версии, однако потом выяснилось, что для успешной эксплуатации сделанное с помощью Spring приложение должно отвечать определённым требованиям.

Как отметил Уилл Дорманн, уязвимому софту необходимо использовать «Spring Beans» и «Spring Parameter Binding», последний при этом должен быть настроен на использование нетипичных типов параметров вроде POJO.

Эксперты из Praetorian также изучили эксплойт и опубликовали в блоге следующее замечание:

«Успешная эксплуатация требует включённого на конечной точке DataBinder — например, POST-запрос, автоматически декодирующий данные из тела запроса. Кроме того, работа эксплойта прямо зависит от контейнера сервлетов».

Центр мониторинга и реагирования UserGate дал ряд рекомендаций по защите от SpringShell. Эксперты пишут, что прежде всего необходимо обновить компонент Spring Cloud Function до версий 3.1.7 и 3.2.3, а также проверить актуальность подписки на модуль Security Updates.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Атаки с помощью дипфейков становятся массовыми

В России всё шире распространяется мошенническая схема, в которой злоумышленники используют сгенерированные нейросетями видео с изображением родственников или знакомых потенциальной жертвы. С помощью таких роликов аферисты обращаются за материальной помощью.

О росте числа подобных случаев говорится в материалах МВД, оказавшихся в распоряжении РИА Новости.

Для создания видео преступники применяют фотографии людей из ближайшего окружения жертвы — родственников, коллег, соседей. По данным МВД, современные технологии позволяют достаточно точно воспроизводить мимику и эмоции, что делает подделку убедительной.

Как правило, в таких роликах мошенники просят занять деньги, ссылаясь на сложные жизненные обстоятельства. Аналогичные видео рассылаются и другим людям, которые попали в поле зрения преступников.

«Что мошенники могут сделать с вашей фотографией? Например, оживить её... Если однажды ваш родственник или знакомый пришлёт видео с просьбой занять деньги, позвоните ему и уточните цель перевода. Вероятно, его аккаунт скомпрометирован», — предупреждают в МВД.

Весной этого года эксперты прогнозировали, что с атаками с применением дипфейков рискует столкнуться каждый второй россиянин. Однако массовое появление видеодипфейков с возможностью ведения разговора в реальном времени ожидается лишь в следующем году.

По состоянию на конец мая в интернете существовало около 50 тыс. сервисов для генерации дипфейков. Для создания подделки достаточно одной фотографии. Большинство ресурсов платные, однако стоимость подписки редко превышает 6 долларов в месяц.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru