BatBadBut — критическая брешь Rust, допускающая атаки на Windows-устройства

BatBadBut — критическая брешь Rust, допускающая атаки на Windows-устройства

BatBadBut — критическая брешь Rust, допускающая атаки на Windows-устройства

В типовой библиотеке Rust нашли критическую уязвимость — BatBadBut, которую можно использовать в атаках на пользователей Windows. Согласно описанию, брешь допускает внедрение вредоносных команд.

Проблеме присвоили идентификатор CVE-2024-24576, по шкале CVSS она получила максимальные 10 баллов. Эксплойт сработает только в случае вызова пакетных файлов в Windows с ненадёжными аргументами.

«Проблема в том, что библиотека Rust некорректно экранирует аргументы при вызове пакетных файлов (с расширениями bat и cmd) в системах Windows через API Command», — объясняет команда Rust Security Response.

«В таких условиях атакующий может взять под контроль аргументы, передаваемые в вызываемый процесс, а также выполнить произвольные шелл-команды с обходом экранирования».

Уязвимость затрагивает версии Rust до 1.77.2. На проблему указал исследователь в области кибербезопасности под ником RyotaK.

«Брешь под кодовым именем BatBadBut влияет на несколько языков программирования и возникает в момент оборачивания функции CreateProcess (в Windows) и добавления механизма экранирования аргументов команды», — пишет RyotaK.

Специалист посоветовал переместить пакетные файлы в каталог, не включённый в переменную среды PATH.

Касперский притормозил развитие «МойОфис»: импортозамещение не сработало

У российского офисного ПО продолжаются непростые времена. Глава «Лаборатории Касперского» Евгений Касперский заявил, что компания решила сократить объёмы поддержки развития «МойОфис», контрольный пакет которого находится под её управлением.

По словам Касперского, речь не идёт о закрытии проекта, однако актив переводится в режим медленного огня. Разработка и поддержка продуктов сохраняются, но уже не в тех масштабах, что раньше.

Причина проста: бизнес остаётся убыточным.

«Если говорить про ситуацию здесь и сейчас, то актив убыточен», — признал Касперский в интервью ТАСС на ПМЭФ.

Он также отметил, что не видит серьёзного экспортного потенциала у «МойОфис». По его словам, продукт слишком сильно ориентирован на российский рынок. Одной из ключевых задач для выхода за рубеж он назвал глубокую локализацию, в частности поддержку арабского языка, которая потребует дополнительных инвестиций и времени.

При этом основные надежды связывались именно с российским рынком и импортозамещением. Однако здесь ожидания не оправдались.

По мнению Касперского, полноценного импортозамещения в сегменте офисного ПО так и не произошло. Он объяснил это тем, что часть пользователей продолжает работать на пиратских версиях зарубежных продуктов, а часть использует схемы серого импорта программного обеспечения.

Несмотря на проблемы, говорить о полной заморозке проекта пока рано. В компании рассчитывают на дальнейшее развитие экосистемы и интеграцию продуктов «МойОфис» с собственной операционной системой.

Заявление прозвучало вскоре после сообщений о сокращениях в компании. Ранее стало известно, что «МойОфис» уведомил сотрудников об оптимизации штата. Финансовые показатели также выглядят тревожно: по итогам 2025 года чистый убыток разработчика вырос до 4 млрд рублей против 1,2 млрд рублей годом ранее.

RSS: Новости на портале Anti-Malware.ru