Прошлогодняя уязвимость в VMware vCenter Server до сих пор не пропатчена

Прошлогодняя уязвимость в VMware vCenter Server до сих пор не пропатчена

Прошлогодняя уязвимость в VMware vCenter Server до сих пор не пропатчена

В VMware все еще колдуют над патчем для опасной дыры в vCenter Server, о которой эксперты CrowdStrike сообщили им в ноябре прошлого года. Два дня назад в список уязвимых версий продукта добавили новейшую — 8.0.

Уязвимость CVE-2021-22048 (8,8 балла CVSS по оценке NVD/NIST, разработчик оценил ее в 7,1 балла) относится к классу «повышение привилегий». Причиной ее появления является некорректная реализация механизма IWA (Integrated Windows Authentication, встроенная аутентификация Windows).

Согласно бюллетеню VMware, эксплойт требует прав доступа к серверу на уровне рядового пользователя. В случае успеха автор атаки сможет повысить привилегии до более полномочной группы.

Уязвимость актуальна для vCenter Server 6.5, 6.7, 7.0, 8.0, а также для Cloud Foundation (vCenter Server) версий 3.х и 4.х. Летом разработчики попытались решить проблему, выпустив vCenter Server 7.0 Update 3f, но через десять дней откатили патч, который оказался неудачным. Более того, при попытке установить обновление слетала веб-служба Secure Token Service (vmware-stsd), отвечающая за генерацию, проверку и обновление токенов SAML в рамках системы единого входа (SSO).

В отсутствие патчей VMware предлагает альтернативный метод защиты — сменить источник идентификации (через настройки SSO). Вместо IWA можно использовать Active Directory с доступом через LDAP или провайдера идентификаторов для службы ADFS (предпочтительнее, но возможно лишь при использовании vSphere 7.0 и выше).

За несколько дней до обновления списка продуктов, подверженных CVE-2021-22048, разработчик опубликовал бюллетень, посвященный новой уязвимости в vCenter Server — CVE-2022-31680. Проблема позволяет при наличии админ-прав на доступ выполнить любой код в системе и актуальна только для версии 6.5 продукта; патч уже доступен.

ИИ экономит 11 часов в неделю, но 6 из них уходят на присмотр за ботом

Искусственный интеллект попал в неудобную статистику. Новое исследование Work AI Institute показало, что сотрудники действительно экономят время благодаря ИИ — в среднем около 11 часов в неделю. Но есть нюанс: более шести часов из этой экономии приходится тратить на проверку, исправление и контроль работы самого ИИ.

Исследование охватило 6000 офисных сотрудников из США, Великобритании и Австралии.

Опрос показал, что 75% работников заметили рост личной продуктивности после внедрения ИИ-инструментов. Однако только 13% компаний сообщили о заметном росте бизнеса благодаря этим технологиям.

 

Получается любопытный парадокс. Формально сотрудники работают быстрее, но бизнес почему-то не получает сопоставимой выгоды.

По словам профессора Калифорнийского университета Пола Леонарди, многие недооценивают объём скрытой работы, которая появляется вместе с ИИ. Нужно собирать данные, подготавливать контекст, перепроверять ответы чат-ботов, искать ошибки и дорабатывать результаты вручную.

Фактически современные сотрудники всё чаще выступают не исполнителями, а менеджерами собственных цифровых помощников.

Согласно исследованию, 37% времени взаимодействия с ИИ уходит непосредственно на работу с ботами, а ещё 36% — на применение полученных результатов в реальных задачах. Более того, 41% опрошенных признались, что не могут объяснить, каким образом ИИ пришёл к своим выводам.

Авторы приводят показательный пример. Молодой разработчик перед уходом домой интегрировал в проект тысячи строк кода, сгенерированного ИИ. После этого система перестала работать, а разбираться в причинах пришлось старшему инженеру. Сам автор изменений не смог объяснить, что именно сделал искусственный интеллект.

RSS: Новости на портале Anti-Malware.ru