Mikrotik устранила уязвимость, показанную как 0-day на декабрьском Pwn2Own

Mikrotik устранила уязвимость, показанную как 0-day на декабрьском Pwn2Own

Mikrotik устранила уязвимость, показанную как 0-day на декабрьском Pwn2Own

Латвийский производитель сетевого оборудования выпустил новые сборки RouterOS с патчем для опасной уязвимости, о которой ему сообщил пять месяцев назад организатор конкурса Pwn2Own в Торонто.

Проблема безопасности, получившая идентификатор CVE-2023-32154, позволяет удаленно и без аутентификации выполнить произвольный код в системе. Уязвимость проявляется на роутерах Mikrotik, использующих ОС версий 6.xx и 7.xx с включенным приемом объявлений маршрутизатора IPv6.

Согласно бюллетеню ZDI (проект Zero Day Initiative компании Trend Micro), виновником появления уязвимости является демон объявления маршрутизатора, который плохо проверяет данные, вводимые пользователем. Из-за этого может произойти запись за границами выделенного буфера — ошибка, позволяющая выполнить любой код с привилегиями root.

По словам ZDI, уведомление об этой уязвимости был передано Mikrotik еще в декабре, в ходе очередного мероприятия Pwn2Own. Наличие дыры нулевого дня в роутерах вендора тогда с успехом продемонстрировала команда DEVCORE.

Участники ZDI долго ждали отклика, который так и не последовал, и 10 мая вновь связались с Mikrotik. В ответ их попросили еще раз прислать отчет; в итоге было принято решение о публикации бюллетеня.

Этот шаг возымел свое действие: два дня назад производитель роутеров в своем блоге признал наличие проблемы и сказал, что все уже исправили. Он также заявил, что никаких извещений в декабре не получал и на Pwn2Own его представителей не было.

Для предотвращения эксплойта пользователям рекомендуется отключить анонсы IPv6 либо обновить RouterOS — пропатченные версии 7.9.1, 6.49.8, 6.48.7 и 7.10beta8 уже доступны. Эти меры безопасности будут нелишними: уязвимости роутеров MikroTik неоднократно использовались для создания вредоносных ботнетов.

Kaspersky ASAP стала гибче: компании смогут загружать свои курсы по ИБ

Платформа Kaspersky Automated Security Awareness Platform (ASAP) получила обновление, которое делает корпоративное обучение по кибербезопасности более гибким. Теперь компании могут загружать на платформу собственные учебные материалы — как в формате PDF, так и в виде SCORM-курсов, которые давно стали стандартом в электронном обучении.

Это позволяет проводить на Kaspersky ASAP не только готовые курсы от вендора, но и внутренние программы, адаптированные под конкретную инфраструктуру, профиль рисков сотрудников и корпоративные политики.

Платформа поддерживает SCORM 1.2 и SCORM 2004, а также PDF-файлы — например, методические материалы или внутренние инструкции.

Все управление обучением остаётся внутри платформы: администраторы могут настраивать количество уроков, сроки прохождения, отслеживать прогресс и обновлять контент.

В сочетании с обучающими курсами по кибербезопасности и тренировочными фишинговыми рассылками это помогает выстроить более целостный подход к работе с человеческим фактором.

Как отмечает эксперт направления Kaspersky Security Awareness Светлана Калашникова, злоумышленники по-прежнему часто используют ошибки сотрудников для атак на бизнес.

Возможность загружать собственные курсы позволяет компаниям точнее подстраивать обучение под свой технологический стек и актуальные для отрасли угрозы, а заодно снижать риск инцидентов, упрощать управление программами обучения и избегать комплаенс-проблем.

RSS: Новости на портале Anti-Malware.ru