Брешь в VirusTotal позволяла получить доступ к внутренним хостам Google

Брешь в VirusTotal позволяла получить доступ к внутренним хостам Google

Брешь в VirusTotal позволяла получить доступ к внутренним хостам Google

Исследователи в области кибербезопасности выявили уязвимость в платформе VirusTotal, которую можно использовать для удалённого выполнения вредоносного кода и получения доступа к внутренним системам. В настоящее время брешь уже получила свой патч.

По словам специалистов компании Cysource, с помощью обнаруженного бага условные киберпреступники могли «удалённо выполнить команды на VirusTotal и получить доступ к отдельным возможностям платформы для сканирования подозрительных файлов».

Вектор атаки подразумевает, что злоумышленник должен загрузить файл в формате DjVu через пользовательский веб-интерфейс VirusTotal, после чего происходила эксплуатация уязвимости в утилите с открытым исходным кодом ExifTool.

 

Упомянутая брешь отслеживается под идентификатором CVE-2021-22204 и получила 7,8 балла по шкале CVSS. Интересно, что эту уязвимость разработчики закрыли ещё 13 апреля 2021 года. Тем не менее последствия эксплуатации бага приводили не только к доступу в системы Google (владеет VirusTotal), но и открывали дорогу более чем к 50 хостам (причём доступ открывался с высокими правами).

 

«Забавный факт: каждый раз, когда мы загружали файл с новым хешем и пейлоадом, VirusTotal отправлял этот пейлоад другим хостам. Таким образом, у нас в руках были не только возможности удалённого выполнения кода, но и сама нагрузка отправлялась внутренней сети Google, её клиентам и партнёрам», — объясняют исследователи.

Fedora разгромила Windows 11 в тестах на одинаковых ноутбуках

Windows 11 и Fedora столкнули лбами на двух одинаковых Dell XPS 13 с процессорами Intel Core 5 320, 8 ГБ ОЗУ и SSD на 512 ГБ. Итог эксперимента PhoneBuff получился для Microsoft не самым приятным: Linux оказался быстрее почти во всех рабочих сценариях.

Обе системы загрузились примерно за одинаковое время, однако Windows заметно дольше перезагружалась.

Ещё веселее стало при проверке оперативной памяти. Система Microsoft вместе с утилитами Dell, Defender и Edge WebView2 заняла 85,2% доступной ОЗУ. Fedora ограничилась 31%.

Особенно болезненным оказался тест распаковки архива объёмом 6 ГБ. Встроенный инструмент Fedora справился за 12 секунд, а Проводнику Windows понадобилось 57 секунд.

Установка 7-Zip сократила результат до 17 секунд, фактически продемонстрировав, что главным тормозом была не сама Windows, а её штатный распаковщик.


Fedora также обошла соперника при работе с VS Code — приложением, которое по иронии разрабатывает сама Microsoft. Небольшое преимущество Linux показал в OnlyOffice OCR и GIMP.

Windows смогла отыграться в играх, однако в Cyberpunk 2077 разрыв оказался небольшим. Каждый тест запускали от трёх до пяти раз, после чего брали медианный результат. Яркость экранов и расстояние до роутера были одинаковыми.

Авторы подчёркивают, что Fedora — лишь один из множества дистрибутивов Linux, поэтому переносить результаты на всю экосистему нельзя. Да и один тест не ставит окончательный диагноз.

RSS: Новости на портале Anti-Malware.ru