VMware выпустила патчи для двух 0-day, показанных на Pwn2Own

VMware выпустила патчи для двух 0-day, показанных на Pwn2Own

VMware выпустила патчи для двух 0-day, показанных на Pwn2Own

VMware выпустила важные обновления, устраняющие уязвимости нулевого дня (0-day), которые можно использовать в связке для выполнения вредоносного кода удалённо. Известно, что проблема затрагивает гипервизоры Workstation и Fusion.

Две бреши стали частью одного эксплойта, работу которого исследователи из STAR Labs продемонстрировали на мероприятии Pwn2Own 2023 в Ванкувере.

По традиции у вендора были 90 дней на патчинг показанных на Pwn2Own дыр. Если в этот срок не будут выпущены соответствующие обновления, эксперты Trend Micro Zero Day опубликуют технические детали уязвимостей.

Первый баг — CVE-2023-20869 — представляет собой возможность переполнения буфера и затрагивает функциональность обмена информацией по Bluetooth между устройствами. Эта брешь позволяет условным атакующим удалённо выполнить код от лица процесса виртуальной машины VMX.

Вторая уязвимость — CVE-2023-20870 — открывает возможность для раскрытия информации. В случае её эксплуатации злоумышленник может прочитать конфиденциальные данные, содержащиеся в памяти гипервизора.

VMware также опубликовала обходной путь защиты от эксплуатации багов для тех админов, которые по каким-то причинам не хотят или не могут устанавливать патчи:

«Вы можете выключить поддержку Bluetooth на виртуальной машине».

Касперская: платный VPN ударит по российским разработчикам

Планы Минцифры ввести дополнительную плату за потребление международного трафика, в том числе для осложнения использования VPN, могут осложнить работу российских разработчиков и ослабить их конкурентоспособность. Это связано с сохраняющейся зависимостью отрасли от зарубежных технологий и инфраструктуры.

О возможных сложностях для ИТ-отрасли при изменении модели тарификации для российских пользователей рассказала президент ГК InfoWatch, председатель правления Ассоциации разработчиков программных продуктов «Отечественный софт» Наталья Касперская в эфире Радио РБК.

«Мне кажется, что брать деньги за международный трафик — это не совсем правильно. У нас всё-таки до сих пор интернет остаётся частью глобальной сети. Например, для разработки много чего по-прежнему находится за границами России. Россию ставят в неконкурентную ситуацию», – заявила Наталья Касперская.

Она напомнила, что разработчики во всех странах используют готовые компоненты, чтобы не писать код «с нуля». Это касается в том числе компаний, создающих проприетарные продукты. При этом многие владельцы репозиториев кода уже блокируют или ограничивают доступ для российских организаций.

О планах ввести дополнительную плату за превышение объёма зарубежного трафика стало известно в конце марта. Меру планировалось применить к пользователям мобильного интернета: дополнительная плата должна была взиматься за объём свыше 15 Гбайт в месяц.

Однако практическое внедрение оказалось сложным для операторов. 20 мая стало известно о переносе сроков запуска новой тарификации. Ориентировочной датой теперь называется октябрь.

RSS: Новости на портале Anti-Malware.ru