SonicWall закрыла возможность обхода аутентификации в SSLVPN SMA1000

SonicWall закрыла возможность обхода аутентификации в SSLVPN SMA1000

SonicWall закрыла возможность обхода аутентификации в SSLVPN SMA1000

Компания SonicWall устранила три уязвимости в шлюзах безопасности SMA серии 1000. Одна из дыр позволяет получить удаленный доступ к корпоративным ресурсам в обход аутентификации.

Согласно бюллетеню разработчика, уязвимости актуальны для моделей SMA 6200, 6210, 7200, 7210, 8000v с прошивками версий 12.4.0 и 12.4.1. В более ранних сборках проблем не обнаружено; в списке затронутых продуктов также отсутствуют решение SMA 100, CMS-сервер (используется для централизованного управления SMA) и клиенты удаленного доступа. 

Закрытые уязвимости характеризуются следующим образом:

  • CVE-2022-22282 (8,3 балла CVSS) — слабый контроль доступа к ресурсам во внутренних сетях и облаке, грозит обходом такой защиты;
  • CVE-2022-1702 (6,1 балла CVSS) — открытый редирект, возможность перенаправления на сторонний сайт из-за неадекватной проверки пользовательского ввода;
  • CVE-2022-1701 (5,7 балла CVSS) вшитый криптоключ общего пользования.

Данных об использовании какой-либо из этих проблем в реальных атаках пока нет, однако пользователям затронутых устройств настоятельно рекомендуется обновить прошивки до версии 12.4.1-02994. Практика показывает, что дыры в продуктах SonicWall пользуются большой популярностью у криминальных элементов, в том числе у вымогателей, оперирующих шифровальщиком.

В прошлом году SonicWall устранила схожий с CVE-2022-22282 недочет в SMA 100. Неадекватный контроль доступа позволял обойти ограничения для рабочего каталога и сбросить текущий пароль администратора (CVE-2021-20034).

В Telegram появился ИИ-помощник Mira, интегрированный с Cocoon

Компания The Open Platform, разработчик продуктов для экосистемы Telegram, объявила о запуске ИИ-ассистента Mira. Он работает полностью внутри мессенджера и обрабатывает запросы непосредственно в чате.

С помощью Mira можно проводить поиск информации, отвечать на вопросы собеседников, создавать картинки и видео. Текстовый доступ к ИИ-помощнику бесплатен, а для промптов на основе фото и видео нужны токены, которые можно купить за «звезды» (внутренняя валюта Telegram).

Новинка работает в двух режимах. В приватном все запросы проходят через децентрализованную сеть Cocoon и обрабатываются с упором на конфиденциальность — с применением шифрования и без сохранения данных.

В стандартном режиме Mira запоминает промпты и предпочтения пользователя, учитывает контекст диалогов и подстраивается под стиль общения. При выполнении задач используются несколько моделей: для текстовых запросов — ChatGPT, для создания изображений — Nano Banana, для генерации видео — WAN 2.2 от Alibaba Cloud.

В дальнейшем планируется распространить доступ к ИИ на закрытые чаты, каналы и группы, а также расширить функциональность умного помощника: научить его делать саммари чатов, создавать уникальные ИИ-персонажи. Появится Pro-версия с расширенным списком генераторов текстов, фото, видео, будет реализована интеграция Mira с криптокошельком Telegram.

RSS: Новости на портале Anti-Malware.ru