Опубликован еще один эксплойт для критической бреши в песочнице VM2

Опубликован еще один эксплойт для критической бреши в песочнице VM2

Опубликован еще один эксплойт для критической бреши в песочнице VM2

Исследователи опубликовали еще один демонстрационный эксплойт (proof-of-concept, PoC), позволяющий выполнить вредоносный код на хосте с работающей песочницей VM2. Пользователей еще раз настоятельно призвали установить готовый патч.

VM2 представляет собой JavaScript-песочницу, которая используется во многих софтовых инструментах. Она позволяет запускать и тестировать подозрительный код в изолированной среде.

Библиотеку VM2 часто можно встретить в интегрированных средах разработки (IDE), редакторах кода, защитных решениях и фреймворках для пентеста. В репозитории NPM VM2 насчитывает несколько миллионов загрузок ежемесячно.

В VM2 недавно нашли несколько критических уязвимостей, позволяющих выбраться за пределы песочницы и запустить вредоносный код вне изолированной среды.

На прошлой неделе мы писали про брешь под идентификатором CVE-2023-29017, которая получила 9,8 балла по шкале CVSS. А в октябре 2022-го эксперты рассказывали о дыре CVE-2022-36067, также позволяющей выбраться за пределы песочницы.

Ситуацию отягощает наличие демонстрационных эксплойтов, которые могут помочь злоумышленникам организовать кибератаки. Корейский исследователь, например, опубликовал совсем свежий PoC на GitHub, создающий на хосте файл с именем «pwned».

 

Всем пользователям и разработчикам рекомендуется установить версию VM2 под номером 3.9.17.

Злоумышленники научились использовать умные кормушки для слежки

Злоумышленники могут использовать взломанные умные кормушки для животных для слежки за владельцами. Для получения информации применяются встроенные в устройства микрофоны и видеокамеры. Получив несанкционированный доступ, атакующие способны наблюдать за происходящим в помещении и перехватывать данные.

Об использовании таких устройств в криминальных целях рассказал агентству «Прайм» эксперт Kaspersky ICS CERT Владимир Дащенко.

«Это уже не гипотетическая угроза: известны случаи взлома домашних камер, видеонянь, кормушек для животных и других умных приборов», — предупреждает эксперт.

По словам Владимира Дащенко, вопросам кибербезопасности таких устройств часто не уделяется должного внимания. Между тем любое оборудование с доступом в интернет может стать точкой входа для злоумышленников.

Скомпрометированные устройства могут использоваться и для атак на другие элементы домашней сети — например, смартфоны или компьютеры. Кроме того, они способны становиться частью ботнетов, применяемых для DDoS-атак или майнинга криптовалют. На подобные риски почти год назад обращало внимание МВД России.

Среди признаков возможной компрометации умных устройств эксперт называет самопроизвольные отключения, резкие изменения сетевой активности, появление сообщений об ошибках или другие нетипичные события.

RSS: Новости на портале Anti-Malware.ru