В NetCat CMS устранили два десятка уязвимостей XSS и SQLi

В NetCat CMS устранили два десятка уязвимостей XSS и SQLi

В NetCat CMS устранили два десятка уязвимостей XSS и SQLi

Эксперты Positive Technologies выявили 23 уязвимости в системе управления контентом NetCat. О проблемах, позволяющих изменять информацию на порталах и проникнуть во внутреннюю сеть, было доложено вендору; патчи вышли в составе версии 7.0 CMS.

В банк данных ИБ-угроз, работающий на базе ФСТЭК России, новые находки внесены под BDU-идентификаторами с 2024-06382 по 2024-06404. Степень опасности оценена как высокая либо критическая (от 8,1 до 9,1 балла CVSS).

«Мы обнаружили возможность проведения атак с использованием межсайтового скриптинга в различных модулях NetCat CMS, — комментирует Алексей Соловьев, руководитель группы экспертизы отдела анализа защищенности веб-приложений в PT. — Это могло бы позволить злоумышленнику выполнить произвольный код на сервере, получить доступ к исходному коду приложения, базе данных и закрепиться для последующих атак на компанию – владельца системы. Кроме того, нами были найдены уязвимости “Внедрение SQL-кода”. Атакующий, имеющий доступ к уязвимому модулю, мог бы повысить свои привилегии и получить полный доступ к базе данных для дальнейшего развития атаки».

По внутренним данным компании «Неткэт», ее продукт, занесенный в реестр Минцифры, используют свыше 15 тыс. сайтов. Поиск в интернете, проведенный экспертами минувшей осенью, выявил более 200 уязвимых и доступных экземпляров NetCat CMS — в основном, в России.

Алису AI хотят сделать неудаляемой на смартфонах в России

Минцифры дорабатывает правила обязательной предустановки российского ИИ-ассистента на смартфоны и другие устройства. Согласно проекту постановления, «Алиса AI» может получить расширенный доступ к операционной системе и стать неудаляемой.

Документ вводит отдельное понятие системного помощника — программы на базе модели ИИ со статусом национальной или суверенной большой фундаментальной модели.

Такой помощник сможет работать по умолчанию, обновляться в фоне, отправлять пуш-уведомления и активироваться голосом. Предполагается, что пользователь сможет отказаться от его применения, однако механизм такого отказа пока вызывает вопросы.

В Минцифры подчёркивают, что проект ещё обсуждается с отраслью, а его задача — обеспечить российским и зарубежным сервисам равные конкурентные условия. В Яндексе инициативу поддерживают: недельная аудитория Алисы AI уже достигла 41 млн человек, а сентябрьский рост числа пользователей оказался пятикратным год к году.

Участники рынка встречают идею без энтузиазма. Ассоциация РАТЭК просит провести полноценное публичное обсуждение и оценку регулирующего воздействия. Производители зарубежных устройств могут технически не суметь предоставить приложению требуемые права: закрытая архитектура мобильных ОС не позволяет бесконтрольно обновляться и получать сквозной доступ к системным функциям.

Есть и вопросы к конфиденциальности. По проекту один коммерческий продукт потенциально получит доступ к приложениям, уведомлениям и СМС — весьма аппетитный набор данных для персонализации и монетизации. Отдельные правила их защиты пока не прописаны.

Дистрибьюторы предупреждают, что адаптация устройств увеличит расходы и может осложнить поставки зарубежной техники. Эти затраты, как водится, рискуют незаметно телепортироваться в ценник смартфона.

Напомним, ранее Яндекс опроверг безграничный доступ Алисы AI к данным пользователей.

RSS: Новости на портале Anti-Malware.ru