В NetCat CMS устранили два десятка уязвимостей XSS и SQLi

В NetCat CMS устранили два десятка уязвимостей XSS и SQLi

В NetCat CMS устранили два десятка уязвимостей XSS и SQLi

Эксперты Positive Technologies выявили 23 уязвимости в системе управления контентом NetCat. О проблемах, позволяющих изменять информацию на порталах и проникнуть во внутреннюю сеть, было доложено вендору; патчи вышли в составе версии 7.0 CMS.

В банк данных ИБ-угроз, работающий на базе ФСТЭК России, новые находки внесены под BDU-идентификаторами с 2024-06382 по 2024-06404. Степень опасности оценена как высокая либо критическая (от 8,1 до 9,1 балла CVSS).

«Мы обнаружили возможность проведения атак с использованием межсайтового скриптинга в различных модулях NetCat CMS, — комментирует Алексей Соловьев, руководитель группы экспертизы отдела анализа защищенности веб-приложений в PT. — Это могло бы позволить злоумышленнику выполнить произвольный код на сервере, получить доступ к исходному коду приложения, базе данных и закрепиться для последующих атак на компанию – владельца системы. Кроме того, нами были найдены уязвимости “Внедрение SQL-кода”. Атакующий, имеющий доступ к уязвимому модулю, мог бы повысить свои привилегии и получить полный доступ к базе данных для дальнейшего развития атаки».

По внутренним данным компании «Неткэт», ее продукт, занесенный в реестр Минцифры, используют свыше 15 тыс. сайтов. Поиск в интернете, проведенный экспертами минувшей осенью, выявил более 200 уязвимых и доступных экземпляров NetCat CMS — в основном, в России.

Positive Education запускает программу для CISO нового уровня

Центр практического обучения Positive Education объявил о запуске новой программы для директоров по информационной безопасности. Курс «CISO 3.0: управление на уровне бизнеса» рассчитан на руководителей, которым уже недостаточно разбираться только в технологиях защиты — теперь от них ждут понимания бизнеса, финансов и стратегии.

Поводом для появления программы стали результаты совместного исследования Positive Education, SuperJob и консалтинговой компании the Edgers.

Оно показало, что лишь 25% генеральных директоров высоко оценивают компетенции своих CISO. Главные претензии — слабые управленческие навыки и недостаточное понимание бизнес-процессов. В результате вопросы кибербезопасности нередко остаются вне стратегической повестки компании.

Организаторы отмечают, что большинство существующих программ для CISO по-прежнему сосредоточены на нормативных требованиях и технических аспектах защиты. Однако рынок всё чаще требует другого: умения говорить с руководством на языке бизнеса, оценивать киберриски в денежном выражении и аргументированно обосновывать инвестиции в безопасность.

Программа состоит из трёх модулей, посвящённых стратегии кибербезопасности, бизнес-мышлению и управлению изменениями. Помимо лекций участников ждут практические задания, дискуссии с приглашёнными экспертами и работа над собственным проектом. В финале каждый должен будет защитить стратегию кибербезопасности своей организации перед отраслевыми экспертами.

Среди заявленных спикеров — основатель Positive Technologies Юрий Максимов, бизнес-консультант Алексей Лукацкий, независимый директор Наталья Воеводина, а также специалисты в области финансового управления и организационных изменений.

Очная программа стартует 11 сентября в Москве и продлится восемь недель. Она ориентирована на действующих руководителей ИБ и CIO, которым необходимо встроить вопросы кибербезопасности в систему управления компанией, а не только в работу ИТ-подразделения.

RSS: Новости на портале Anti-Malware.ru