В системе ИТ-мониторинга Nagios XI устранили уязвимости внедрения кода

В системе ИТ-мониторинга Nagios XI устранили уязвимости внедрения кода

В системе ИТ-мониторинга Nagios XI устранили уязвимости внедрения кода

Разработчики системы мониторинга ИТ-инфраструктуры Nagios XI поблагодарили старшего специалиста Positive Technologies Алексея Соловьева за обнаружение нескольких опасных уязвимостей.

Это программное обеспечение используется в дата-центрах, телекоммуникационных компаниях, у хостинг-провайдеров и в других крупных компаниях для оперативного мониторинга, сбора данных и управлениями сбоями сетевой инфраструктуры. Производитель был уведомлен об ошибках в рамках политики ответственного разглашения и выпустил обновления безопасности.

В феврале 2024 года число доступных в интернете систем, на которых работает Nagios XI, оценивалось специалистами экспертного центра безопасности Positive Technologies более чем в 900 инсталляций. Треть из них находится в США (33,4%), в Китае — 8,4%, в Индии — 5%.

«Злоумышленник мог использовать уязвимости межсайтового скриптинга (для атаки администратора системы) и внедрения шелл-кода (для выполнения произвольного кода на сервере, на котором установлена Nagios XI). После этого атакующий потенциально мог бы отключать Nagios XI и другие системы и службы, использовать предоставленные мощности сервера. К примеру, выполнять майнинг криптовалюты или сделать сервер участником ботнета, похищать приватные данные, взламывать сетевую инфраструктуру и осуществлять другие вредоносные действия», — отмечает Алексей Соловьев, старший специалист группы анализа защищенности веб-приложений, Positive Technologies.

Экспертом Positive Technologies были обнаружены уязвимости межсайтового скриптинга (BDU:2023-07898, BDU:2023-07893 и BDU:2023-07900, BDU:2023-07894, BDU:2023-07899 и BDU:2023-07901), внедрения SQL-кода (BDU:2023-07895) и внедрения шелл-кода (BDU:2023-07896) — обе с оценкой 9,1 балла по CVSS 3.0.

Для исправления этих уязвимостей необходимо установить Nagios XI версии 2024R1.0.1 или более новой версии.

Подпишитесь на новости

Техсбор на маркированные смартфоны и ноутбуки снизят на 33%

Производители и импортёры электроники могут получить скидку на технологический сбор, если вовремя познакомят свою продукцию с «Честным знаком». Для смартфонов и ноутбуков, зарегистрированных в государственной системе маркировки, платёж обсуждается на 33% ниже базовой ставки.

Как сообщает «Коммерсантъ» со ссылкой на источники, размер сбора хотят рассчитывать с применением коэффициента товарного знака и модели.

Если конкретного устройства в ГИС мониторинга оборота товаров не окажется, заплатить придётся, наоборот, на 33% больше. Обязательная маркировка радиоэлектроники действует с 1 мая 2026 года.

Под неё попали смартфоны, ноутбуки, печатные платы, реле и даже розетки. Технологический сбор начнут взимать с юридических лиц и ИП при импорте или производстве техники с 1 декабря.

Базовую ставку должен установить Минпромторг. Её рассчитают на основе медианной таможенной стоимости импортированных в 2025 году товаров с учётом целевой инфляции в 4%. Итоговую сумму после применения коэффициентов округлят до целого числа.

Параллельно власти и производители обсуждают синхронизацию «Честного знака» с ГИСП — реестром локализованной промышленной продукции. Это позволит проследить происхождение устройства и проще подтвердить его российское производство. Предполагается, что скидка подтолкнёт компании не только активнее маркировать технику, но и заниматься локализацией.

Минпромторг рассчитывает собрать за шесть лет около 136 млрд рублей. Деньги обещают направить на поддержку радиоэлектроники и микроэлектроники.

На цену техники одновременно давят НДС, комплектующие, логистика и валютный курс. Для дорогого ноутбука новый платёж может затеряться в ценнике, а вот бюджетному устройству даже небольшая надбавка прилетит заметнее.

RSS: Новости на портале Anti-Malware.ru