В ASoft CRM выявлена опасная уязвимость (патч уже доступен)

В ASoft CRM выявлена опасная уязвимость (патч уже доступен)

В ASoft CRM выявлена опасная уязвимость (патч уже доступен)

Эксперт Positive Technologies обнаружил в CRM-системе ASoft уязвимость, позволяющую получить доступ к конфиденциальной информации на сервере — проектам компании, клиентской базе, списку контрагентов.

Система CRM разработки ASoft (АСофт) применяется в таких сферах, как маркетинг, финансы, образование, логистика. По итогам 2020 года производитель вошел в десятку крупнейших вендоров таких решений на российском рынке.

Выявленная уязвимость классифицируется как выход за пределы рабочего каталога и оценена как очень опасная (7,5 балла по шкале CVSS 3.0). Причиной ее появления является несовершенство механизмов безопасности; эксплойт позволяет обойти ограничения и просматривать файлы в любом местоположении.

«CRM-система — один из самых важных для компании продуктов, так как в ней могут содержаться данные о коммерческой и операционной деятельности предприятия, — комментирует автор опасной находки Ариан Рахими. — Кроме того, в ряде случаев CRM-система (в частности, ASoft CRM) может работать с правами суперпользователя, что позволяет прочитать файл с зашифрованными паролями, расшифровать пароль суперпользователя и получить максимальные привилегии на узле. Злоумышленник в подобной ситуации потенциально смог бы не только прочитать или изменить всю информацию в системе, но и развить атаку в корпоративной сети на другие ключевые элементы инфраструктуры».

Уязвимость была обнаружена в ASoft CRM 2.6; патч включен в состав сборки 27.98, которую всем пользователям рекомендуется установить: подобные ошибки разработчиков провоцируют утечки. Снизить риск эксплуатации поможет использование межсетевого экрана уровня веб-приложений — такого, как PT Application Firewall.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Польше задержали россиянина по делу о взломе ИТ-систем компаний

В Польше задержали гражданина России по подозрению во взломе ИТ-инфраструктуры польских предприятий. Как сообщает Центральное бюро по борьбе с киберпреступностью, операция прошла 16 ноября в Кракове по поручению окружной прокуратуры.

По данным следствия, мужчина незаконно пересёк польскую границу ещё в 2022 году, а спустя год получил статус беженца.

Правоохранители считают, что он мог получить несанкционированный доступ к системе интернет-магазина, вмешиваться в базы данных и менять их структуру.

Эти действия, по версии прокуратуры, могли поставить под угрозу работу компаний и безопасность клиентов.

Суд отправил задержанного под трёхмесячный арест. Сейчас проверяется его возможная связь с другими кибератаками — как на территории Польши, так и в странах Европейского союза.

Напомним, на днях Мещанский суд Москвы заключил под стражу 21-летнего предпринимателя из Томска Тимура Килина, обвиняемого по статье о госизмене. Как следует из данных судебной картотеки, решение принято по ходатайству следствия, а защита пока не оспорила меру пресечения.

Суд не раскрывает никаких деталей дела: материалы полностью засекречены, как и содержание заседаний, что стандартно для процессов по ст. 275 УК РФ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru