Опубликован эксплойт к недавно пропатченной RCE-уязвимости в VMware NSX

Опубликован эксплойт к недавно пропатченной RCE-уязвимости в VMware NSX

Опубликован эксплойт к недавно пропатченной RCE-уязвимости в VMware NSX

В VMware проверили и подтвердили информацию о том, что в Сети появился рабочий эксплойт к только что закрытой критической уязвимости в платформе сетевой виртуализации NSX Data Center for vSphere (NSX-V). Тем, кто еще не установил патч, настоятельно рекомендуется сделать это в кратчайшие сроки.

Уязвимость NSX, о которой идет речь (CVE-2021-39144), связана с использованием opensource-библиотеки XStream для сериализации входных данных. Успешный эксплойт, согласно бюллетеню VMware, позволяет удаленно выполнить код с привилегиями root.

Проблема актуальна для всех прежних версий NSX-V (срок поддержки истек в середине января) и затрагивает также бандлы VMware Cloud Foundation (VCF) с такой составляющей. Степень опасности для VCF-сред VMware оценила в 9,8 балла по CVSS.

Ввиду серьезности угрозы разработчики залатали уязвимый компонент (NSX Manager — сервер, через который осуществляется взаимодействие с NSX) и включили заплатку в состав обновления NSX-V 6.4.14. Инструкции по патчингу NSX-V в средах Cloud Foundation 3.x приведены в KB89809. Процесс можно упростить, выполнив апгрейд VCF до версии 3.11.0.1 (вышла в апреле).

Когда стало известно о создании и сливе эксплойта, вендор обновил бюллетень, посвященный CVE-2021-39144, чтобы подстегнуть нерасторопных пользователей. Опубликован также FAQ, в котором сказано, что при успешной отработке эксплойта злоумышленник с сетевым доступом к NSXv-менеджеру сможет захватить контроль над этим центром управления инфраструктурой.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры готовит ужесточение критериев для реестрового ПО

Минцифры совместно с представителями отрасли ведёт работу по ужесточению требований к программному обеспечению, претендующему на включение в Реестр российского ПО. В частности, такие продукты должны быть совместимы с отечественными операционными системами и процессорами.

Как сообщает «Коммерсантъ», переход на новые правила будет поэтапным. На первом этапе они затронут только операционные системы, а затем начнут применяться и к другим видам программного обеспечения.

В настоящее время около половины продуктов в Реестре работает исключительно в среде Windows.

Для реализации инициативы потребуются изменения в постановления правительства № 1236 и № 325, которые регламентируют требования к включению ПО в Реестр. Минцифры уже занимается подготовкой соответствующих поправок совместно с ИТ-сообществом. Впервые подобные предложения выдвигались ещё в 2023 году, но тогда не были приняты.

«Нововведения, предусмотренные документом, простимулируют разработчиков повышать зрелость собственных продуктов и создадут условия для более активного перехода госсектора на российские технологические решения», — прокомментировали в ведомстве, не раскрыв деталей.

По словам исполнительного директора АРПП «Отечественный софт» Рената Лашина, принятие новых требований позволит провести аудит программ в Реестре и подтвердить уровень компетенций российских разработчиков. Проверку будет проводить НИИ «Восход» — сначала она коснётся операционных систем, затем остальных решений.

Технический директор «Инферит Облако» (входит в ГК Softline) Сергей Андриевский считает, что основной причиной корректировки требований стал дефицит ресурсов у большинства разработчиков и недостаток технической базы, необходимой для быстрой адаптации продуктов. По его прогнозу, из Реестра может быть исключено значительное количество позиций.

Как отметил председатель совета директоров компании «Базальт СПО» Алексей Смирнов, сейчас примерно половина программ в Реестре не имеет совместимости с российскими ОС. С такой оценкой согласны и другие эксперты. При этом, как уточняет заместитель генерального директора компании «Ред Софт» Рустам Рустамов, портирование программ на отечественные операционные системы — задача крайне трудоёмкая, порой сравнимая с разработкой продукта с нуля. Тем не менее, её выполнение считается необходимым.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru