RCE-уязвимость в strongSwan опасна для Linux, macOS, Android

RCE-уязвимость в strongSwan опасна для Linux, macOS, Android

RCE-уязвимость в strongSwan опасна для Linux, macOS, Android

В opensource-софте strongSwan, который Linux, FreeBSD, macOS, Android используют для VPN-связи, была найдена уязвимость, позволяющая удаленно выполнить любой код в системе. Патч включен в состав сборки 5.9.12 и доступен в других затронутых ветках.

Проблема, зарегистрированная как CVE-2023-41913, связана с переполнением буфера в стеке, которое может возникнуть при работе IKE-демона charon-tkm. Эту ошибку можно вызвать с помощью специального созданного сообщения IKE_SA_INIT.

Как оказалось, charon-tkm не проверяет размер данных, получаемых в ходе обмена открытыми ключами. В итоге при выполнении функции memcpy() демон может попытаться записать в 512-байтовый буфер до 10 Кбайт данных (дефолтный максимум для IKE-сообщений).

В своей блог-записи разработчики многократно напоминают: подобные ошибки открывают возможность для удаленного исполнения стороннего кода.

Уязвимости подвержены пакеты strongSwan релизов 5.3.0 и выше; установкам, не использующим charon-tkm, она не страшна. Проблема устранена с выпуском обновления 5.9.12. Патчи также вышли в других затронутых ветках продукта.

Количество серых чатов таксистов за два года утроилось

Количество чатов, групп и сообществ нелегальных и «серых» таксистов за два года утроилось и достигло 11 тыс. Их услугами пользуются около 22 млн человек. Причинами перехода водителей на полулегальные и нелегальные формы работы стали зарегулированность и высокие издержки в отрасли. Пассажиры, в свою очередь, обращаются к таким перевозчикам из-за более низких цен.

Такие данные приводят «Известия» со ссылкой на аппарат заместителя председателя думского комитета по защите конкуренции Сергея Лисовского и экспертов Объединения самозанятых России.

Всего в России действует 11,3 тыс. каналов, групп и сообществ таксистов в разных социальных сетях и мессенджерах. В 2024 году, по данным АНО «Цифровые платформы», их было 4,1 тыс.

Опрос 10 тыс. пассажиров, проведённый в крупных городах, показал, что 85,5% респондентов опасаются пользоваться услугами нелегальных такси. 56,5% опрошенных понимают, что в таких поездках водитель не несёт материальной ответственности, а пассажир может столкнуться с рисками похищения, ограбления или грубого обращения. При этом 44,3% всё же готовы пользоваться услугами нелегальных или «серых» водителей из-за более низкой стоимости поездки.

Количество участников в группах «серых» таксистов может достигать десятков тысяч. Как правило, такие сообщества создаются по региональному принципу и охватывают целые города или районы.

В пресс-службе «Такси Максим» объяснили изданию, что одной из причин сложившейся ситуации стало несоответствие действующего регулирования реальной структуре рынка:

«Одни и те же требования распространяются как на профессиональные таксопарки, так и на частных водителей на личных автомобилях, для которых перевозки являются подработкой или эпизодической деятельностью. Но это разные экономические модели».

Частные водители часто не могут выполнять все организационные и технические требования, включая ежедневные медицинские и технические осмотры, оформление большого объёма документов и покупку специализированных страховок. В результате для многих такая работа становится слишком сложной и затратной, и они уходят «в тень».

Политолог Павел Склянчук считает, что уход таксистов в тень создаёт риск криминализации рынка. Он напомнил, что раньше эта сфера считалась одной из наиболее криминальных, пока в неё не пришли цифровые платформы с жёсткими требованиями. По его мнению, возврат части водителей в неформальный сектор создаёт условия для новых рисков как для пассажиров, так и для самих водителей.

По данным мониторинга АНО «Цифровые платформы», за 2025 год количество происшествий с водителями, работающими вне служб такси, выросло на 71,5%. Число убийств увеличилось в 4,7 раза, случаев физического насилия — в 2,4 раза, а количество возбужденных уголовных дел — в 3,6 раза. При этом эти данные собраны на основе мониторинга СМИ, а упоминание водителя в публикации не означает его виновности.

Тем не менее, как говорится в материалах исследования АНО «Цифровые платформы», нелегальная поездка лишает защиты и пассажира, и водителя:

«Обе стороны лишены базовых инструментов безопасности: истории поездки, возможности экстренного вызова, идентификации второй стороны. Таким образом, серая зона опасна системно и симметрично для всех участников перевозок».

Сам Сергей Лисовский в комментарии «Известиям» назвал оптимальным решением легализацию частных водителей на личных автомобилях:

«Это даст людям безопасные, доступные поездки и вернёт миллионы перевозчиков в правовое поле. Транспортная блокада малых городов — не приговор, а задача, которую мы можем решить».

RSS: Новости на портале Anti-Malware.ru