VMware рекомендует срочно пропатчить критические баги в ряде продуктов

VMware рекомендует срочно пропатчить критические баги в ряде продуктов

VMware рекомендует срочно пропатчить критические баги в ряде продуктов

VMware рекомендует клиентам срочно установить патчи, устраняющие критические уязвимости во множестве продуктов компании. В случае эксплуатации этих багов злоумышленники могут выполнить вредоносный код удалённо.

«Последствия от использования этих критических уязвимостей могут быть очень серьёзными, поэтому их нужно пропатчить незамедлительно в соответствии с инструкциями VMSA-2021-0011», — пишут представители VMware.

Всего специалисты перечисляют пять выявленных уязвимостей:

  • CVE-2022-22954 — удалённое выполнение кода, инъекция в шаблон на стороне сервера.
  • CVE-2022-22955, CVE-2022-22956 — баги обхода аутентификации OAuth2 ACS.
  • CVE-2022-22957, CVE-2022-22958 — JDBC-инъекция, приводящая к удалённому выполнению кода.

Разработчики VMware также устранили другие уязвимости, получившие высокую и среднюю степени риска:

  • CVE-2022-22959 — межсайтовая подделка запроса (Cross-site request forgery, CSRF).
  • CVE-2022-22960 — повышение прав.
  • CVE-2022-22961 — доступ к важной информации без аутентификации.

В официальном уведомлении перечислены затронутые продукты:

  • VMware Workspace ONE Access (Access)
  • VMware Identity Manager (vIDM)
  • VMware vRealize Automation (vRA)
  • VMware Cloud Foundation
  • vRealize Suite Lifecycle Manager

Мошенники научились блокировать ваши карты по звонку

У мошенников появилась неприятная схема — теперь они звонят в банки, представляются самими клиентами и просят заблокировать их карты. И что самое плохое, иногда это действительно работает. Один программист получил очередные «угрожающие» сообщения в Telegram — классический набор фраз, но с неожиданной деталью: злоумышленники заявили, что «уже заблокировали ему карты».

И в тот же момент карты действительно оказались заблокированы. Экономист Павел Комаровский рассказал об этом в своём телеграм-канале.

Комаровский опубликовал часть переписки: в ней мошенники грозили отключить не только банковские карты, но и сим-карты родственников. А в качестве «финального аргумента» обещали прислать людей, которые «переломают ноги». Звучит как очередной страшилка, но финал истории оказался куда более приземлённым — и тревожным.

 

 

В банках подтвердили: карты были заблокированы по инициативе клиента. То есть мошенники просто позвонили и, зная ФИО и дату рождения, смогли убедить операторов выполнить запрос. Эти данные часто утекали в хакерских базах, и достать их сегодня несложно.

Эксперты считают, что подобные атаки легко масштабировать. Достаточно кол-центра и нейросети, умеющей подделывать голос жертвы — и схема превращается в конвейер.

Комаровский призывает банки усиливать идентификацию клиентов, а граждан — не вступать в переговоры с мошенниками и объяснить близким, что теперь злоумышленники могут «отключать» карты буквально по звонку.

В тот же день компания F6 сообщила о другой активности мошенников: Android-трояны в России маскируют под приложения для таксистов и курьеров. Пользователей заманивают обещаниями «уникальных функций», а на деле подсовывают вредоносную версию в надежде получить доступ к устройству.

RSS: Новости на портале Anti-Malware.ru