В ASoft CRM выявлена опасная уязвимость (патч уже доступен)

В ASoft CRM выявлена опасная уязвимость (патч уже доступен)

В ASoft CRM выявлена опасная уязвимость (патч уже доступен)

Эксперт Positive Technologies обнаружил в CRM-системе ASoft уязвимость, позволяющую получить доступ к конфиденциальной информации на сервере — проектам компании, клиентской базе, списку контрагентов.

Система CRM разработки ASoft (АСофт) применяется в таких сферах, как маркетинг, финансы, образование, логистика. По итогам 2020 года производитель вошел в десятку крупнейших вендоров таких решений на российском рынке.

Выявленная уязвимость классифицируется как выход за пределы рабочего каталога и оценена как очень опасная (7,5 балла по шкале CVSS 3.0). Причиной ее появления является несовершенство механизмов безопасности; эксплойт позволяет обойти ограничения и просматривать файлы в любом местоположении.

«CRM-система — один из самых важных для компании продуктов, так как в ней могут содержаться данные о коммерческой и операционной деятельности предприятия, — комментирует автор опасной находки Ариан Рахими. — Кроме того, в ряде случаев CRM-система (в частности, ASoft CRM) может работать с правами суперпользователя, что позволяет прочитать файл с зашифрованными паролями, расшифровать пароль суперпользователя и получить максимальные привилегии на узле. Злоумышленник в подобной ситуации потенциально смог бы не только прочитать или изменить всю информацию в системе, но и развить атаку в корпоративной сети на другие ключевые элементы инфраструктуры».

Уязвимость была обнаружена в ASoft CRM 2.6; патч включен в состав сборки 27.98, которую всем пользователям рекомендуется установить: подобные ошибки разработчиков провоцируют утечки. Снизить риск эксплуатации поможет использование межсетевого экрана уровня веб-приложений — такого, как PT Application Firewall.

Жильцы вправе требовать от консьержей неразглашения данных

Первый заместитель председателя комитета Госдумы по строительству и ЖКХ Владимир Кошелев напомнил, что консьержи могут нести ответственность за разглашение информации о жильцах, вплоть до уголовной. Однако это возможно только в том случае, если требование о конфиденциальности прямо закреплено в их должностной инструкции.

Как пояснил депутат в комментарии ТАСС, жители дома могут включить такой пункт в инструкцию консьержа на общем собрании:

«Что касается беспокойства о приватности информации, которой обладает консьерж, то оно решается правилами, закрепленными в должностной инструкции, утвержденной общим собранием. В ней должен быть чётко прописан отдельный пункт о конфиденциальности — запрет на разглашение любой информации о жильцах и их гостях третьим лицам».

Если это требование будет нарушено, консьержа, как напомнил Владимир Кошелев, могут не только уволить, но и привлечь к уголовной ответственности по статье 137 УК РФ («Нарушение неприкосновенности частной жизни»).

Эта статья предусматривает штраф в размере дохода осуждённого за период до полутора лет, либо принудительные работы на срок до двух лет, либо лишение свободы на тот же срок. Если же противоправные действия были совершены с использованием служебного положения, ответственность становится строже.

Недавно по статье 137 УК РФ было передано в суд уголовное дело в отношении жительницы Алтайского края. По версии следствия, она пыталась собрать компрометирующую информацию на своего руководителя, установив диктофон в его служебном кабинете.

RSS: Новости на портале Anti-Malware.ru