Закрыты критические уязвимости в сторонних компонентах Junos OS и STRM

Закрыты критические уязвимости в сторонних компонентах Junos OS и STRM

Закрыты критические уязвимости в сторонних компонентах Junos OS и STRM

На этой неделе Juniper Networks выпустила новую порцию патчей для своих продуктов. Устранены десятки уязвимостей, в том числе критические дыры в неродных компонентах Junos OS и решения Security Threat Response Manager (STRM).

В частности, в своей ОС разработчик закрыл семь очень опасных уязвимостей (по 9,8 балла CVSS), возникших из-за использования Expat — потокоориентированной библиотеки парсинга XML. Патчи включены в состав сборок Junos OS с 19.4 по 22.2; для снижения рисков Juniper советует использовать списки доступа или фильтрацию на уровне межсетевого экрана.

Устранена CVE-2022-42889, критическая уязвимость удаленного исполнения кода в Apache Commons Text, opensource-модуле STRM. Угрозу эксплойта снимет обновление софта до версии STRM 7.5.0UP4 или выше.

В Junos OS и Junos OS Evolved также пропатчено множество уязвимостей высокой степени опасности. Самые серьезные из них грозят инъекцией команд и исполнением стороннего кода с привилегиями root.

Менее опасные проблемы этих ОС позволяют вызвать сбой программы (DoS), получить доступ к конфиденциальной информации либо обойти защитные механизмы (проверку целостности данных, фильтрацию сетевых пакетов, блокировку трафика, ограничение консольного доступа).

Обновлен также инструмент тестирования сетей Paragon Active Assurance (ранее Netrounds). В нем устранена возможность обхода правил и ограничений внутренних коммуникаций, заданных на файрволе.

Новые бюллетени по безопасности опубликованы на сайте техподдержки Juniper. Данных о злонамеренном использовании какой-либо только что закрытой лазейки нет.

Банки будут проверять смартфоны на вредоносы только с согласия клиента

С 1 марта 2027 года российские банки смогут останавливать денежные переводы, если обнаружат на устройстве клиента вредоносные приложения. Впрочем, тайно заглядывать в каждый смартфон никто не должен: проверка будет добровольной и потребует явно выраженного согласия пользователя.

Как рассказал эксперт по кибербезопасности Сибирского ГУ Банка России Олег Савва, соответствующий пункт необходимо включить в договор между банком и клиентом.

Кроме того, кредитной организации потребуется специальный программный механизм, способный выявлять вредоносные приложения.

Если система заметит опасный софт, операция будет остановлена. Новая норма охватит платежи по банковским картам, переводы электронных денег и операции через Систему быстрых платежей.

Механизм предусмотрен Федеральным законом № 210-ФЗ от 26 июня 2026 года. Его главная задача — пресекать мошеннические переводы в ситуациях, когда вредоносная программа получила доступ к мобильному банку или помогает злоумышленникам управлять устройством жертвы.

Таким образом, банк сможет заблокировать перевод, но сначала клиент должен сам разрешить ему искать цифровую заразу. Без согласия владельца смартфона антивирусного досмотра не будет.

RSS: Новости на портале Anti-Malware.ru