Давно не обновляли libxml2? Ваши учетки уже украли из-за XXE-уязвимости

Давно не обновляли libxml2? Ваши учетки уже украли из-за XXE-уязвимости

Давно не обновляли libxml2? Ваши учетки уже украли из-за XXE-уязвимости

В уходящем году в популярной библиотеке libxml2 обнаружили и закрыли уязвимость XXE (возможность XML-инъекции), которая позволяет скомпрометировать систему и получить доступ к конфиденциальным данным.

Свободно распространяемая библиотека для парсинга XML-документов широко используется в качестве компонента веб-приложений и систем обработки данных. По этой причине патчинг libxml2 на местах — процесс долгий и трудоемкий.

Уязвимость CVE-2024-40896 возникла из-за неадекватности защиты от XXE-атак — некорректного ограничения ссылок на внешние сущности XML. Из-за этого возникла угроза раскрытия внешних сущностей в ходе работы парсера SAX.

Успешный эксплойт открывает доступ к содержимому системных файлов, включая /etc/passwd, что грозит кражей учетных данных пользователей. Атаки XXE также позволяют спровоцировать отказ в обслуживании (DoS) и выполнить вредоносный код с целью захвата контроля над системой.

Данную проблему американское агентство по кибербезопасности (CISA) оценило в 9,1 балла по шкале CVSS (как критическую), российский НКЦКИ — в 8,6 балла (как высокой опасности).

Пользователям и разработчикам настоятельно рекомендуется обновить libxml2 до версий 2.11.9, 2.12.9, 2.13.3 или выше, сисадминам — проверить подопечные системы на наличие уязвимых программ, полагающихся на эту библиотеку.

Правительство скорректировало правила трансграничной передачи гостайны

Правительство внесло изменения в положение о подготовке к передаче сведений, составляющих государственную тайну, другим государствам или международным организациям. Документ был принят ещё в 1997 году и с тех пор неоднократно обновлялся.

Как напоминает ТАСС, положение определяет порядок передачи сведений с ограниченным доступом в соответствии с законодательством о государственной тайне за рубеж — иностранным государствам или международным организациям.

Документ устанавливает перечень обязательных процедур, а также порядок взаимодействия и уведомления уполномоченных государственных органов при такой передаче.

По оценке ТАСС, большинство внесённых изменений носит технический характер. Однако в документе появились и два принципиальных нововведения. В частности, после передачи сведений ограниченного доступа за пределы России теперь необходимо уведомить ФСБ в течение 30 дней.

Кроме того, больше не требуется включать в пакет документов предложение о заключении нового международного договора или о внесении изменений в действующий, если передача информации осуществлялась иностранному государству или международной организации, с которыми ранее такие соглашения не заключались.

RSS: Новости на портале Anti-Malware.ru