Juniper устранила в Junos OS связку дыр, приводящую к выполнению кода

Juniper устранила в Junos OS связку дыр, приводящую к выполнению кода

Juniper устранила в Junos OS связку дыр, приводящую к выполнению кода

Американский производитель телекоммуникационного оборудования Juniper Networks выпустил внеплановое обновление, устраняющее четыре уязвимости в компоненте J-Web системы Junos OS. Эти бреши можно использовать в связке для удалённого выполнения кода.

По шкале CVSS баги получили общий балл — 9,8 (критический статус), они затрагивают все версии Junos OS на SRX и EX.

«Если неаутентифицированный атакующий свяжет вместе выявленные уязвимости, он сможет удалённо выполнить код на затронутых устройствах», — пишет Juniper Networks в официальном уведомлении.

Напомним, интерфейс J-Web позволяет пользователям настраивать, управлять и мониторить девайсы на Junos OS. Идентификаторы и короткие описания пропатченных проблем приводим ниже:

  • CVE-2023-36844 и CVE-2023-36845 — две бреши модификации внешних переменных PHP. Условный злоумышленник может контролировать ряд важных переменных среды.
  • CVE-2023-36846 и CVE-2023-36847 — отсутствие аутентификации в Junos OS на EX и SRX. Атакующий может воздействовать на целостность файловой системы.

Для эксплуатации достаточно отправить специально подготовленный запрос, который модифицирует определённые PHP-переменные среды и поможет загрузить произвольные файлы.

Пользователям рекомендуют как можно скорее установить вышедшие патчи. Есть и альтернативный метод защиты: отключить J-Web или выдать ограниченный доступ только доверенным хостам.

Telegram перестал доставлять пуш-уведомления россиянам

Если Telegram вдруг перестал присылать уведомления, а новые сообщения обнаруживаются только после открытия приложения, вы не одиноки. На проблему массово жалуются пользователи по всей России, и дело, как выясняется, вовсе не в самом мессенджере.

Директор департамента расследований компании T.Hunter Игорь Бедеров объяснил, что большинство пользователей неправильно представляет себе работу пуш-уведомлений.

На первый взгляд всё выглядит просто: кто-то отправил сообщение — Telegram доставил уведомление на смартфон. Но в реальности между этими событиями есть ещё один важный посредник.

На Android за доставку уведомлений отвечает сервис Google Firebase Cloud Messaging (FCM), а на iPhone — Apple Push Notification Service (APNs). Когда приходит новое сообщение, Telegram сначала отправляет сигнал на серверы Google или Apple, а уже они будят приложение на устройстве пользователя и показывают уведомление.

Проблема в том, что именно инфраструктура этих сервисов уже длительное время сталкивается с ограничениями на сетях российских операторов связи.

По словам Бедерова, Telegram умеет поддерживать работу через собственные механизмы подключения и прокси-протоколы, однако системная доставка уведомлений от них не зависит.

В результате возникает странная ситуация. Если Telegram открыт или недавно работал в фоне, сообщение может прийти напрямую, а уведомление появится практически мгновенно. Но стоит заблокировать смартфон и выгрузить приложение из памяти, и всё начинает зависеть от Google или Apple.

Если этот канал недоступен, пользователь получает знакомый эффект: новые сообщения есть, а уведомлений нет.

Эксперт называет происходящее примером архитектурного конфликта между глобальным сервисом и локальными сетевыми ограничениями.

По его словам, Telegram знает о проблеме и уже работает над собственным механизмом доставки уведомлений, который не будет зависеть от инфраструктуры Google и Apple. Однако пока эта система остаётся нестабильной и поддерживается не на всех устройствах.

RSS: Новости на портале Anti-Malware.ru