Число уязвимостей в веб-приложениях выросло на 58% во II квартале 2025-го

Число уязвимостей в веб-приложениях выросло на 58% во II квартале 2025-го

Число уязвимостей в веб-приложениях выросло на 58% во II квартале 2025-го

Во втором квартале 2025 года число обнаруженных уязвимостей в популярных веб-приложениях выросло на 58% по сравнению с предыдущим кварталом. Об этом сообщили аналитики из центра Solar 4RAYS. Больше всего уязвимостей нашли в плагинах для WordPress, а также в роутерах и другом телеком-оборудовании.

Эксперты проанализировали более 120 продуктов — от веб-приложений до сетевых устройств — и зафиксировали 215 уязвимостей.

Это почти на 60% больше, чем в первом квартале. Данные собирались из открытых источников, в том числе телеграм-каналов и публикаций исследователей по кибербезопасности.

Большинство найденных уязвимостей (89%) связаны с сетевым взаимодействием — то есть их можно использовать через HTTP, SSH, SMB и другие протоколы.

При этом таких уязвимостей стало больше — рост почти на 10 процентных пунктов. Особенно это заметно на фоне WordPress, который стал главным «рекордсменом» по количеству проблем. На его экосистему пришлось 24% всех уязвимостей.

На втором месте — роутеры и прочее сетевое оборудование (7%). В частности, была обнаружена серьёзная уязвимость CVE-2025-40634 в роутерах TP-Link: её уровень критичности — 9,2 из 10. Она позволяет запускать произвольный код через локальное или внешнее подключение.

Замыкают тройку продукты Apache — они дали 4% от общего числа уязвимостей.

Что касается самих типов уязвимостей, то здесь лидируют:

  • межсайтовый скриптинг (XSS) — 12%,
  • возможность загрузки вредоносных файлов — 11%,
  • обход директорий — 5%.

Аналитики отмечают, что активизировались как исследователи безопасности, так и злоумышленники. Поэтому компаниям стоит внимательнее относиться к обновлениям ПО, следить за прошивками оборудования и быть особенно осторожными с установкой плагинов — особенно если речь идёт о WordPress.

Новый WEB-прокси Telegram усложнит блокировку трафика мессенджера

В Telegram Desktop появилась начальная реализация нового WEB-прокси, который прячет соединения мессенджера внутри обычного HTTPS- и WebSocket-трафика. Для провайдера пользователь будет выглядеть так, будто просто открыл сайт, хотя под капотом вовсю работает MTProxy.

Изменения обнаружили в коде клиента. Разработчики добавили более 3 тыс. строк, отдельный транспорт WEB-прокси, настройки домена и элементы интерфейса вроде «Открыть браузер» и «Ожидание браузера».

Схема работает так: Telegram Desktop открывает встроенную веб-страницу и устанавливает защищённое WebSocket-соединение с доменом, внешне похожим на обычный сайт. Несколько подключений MTProxy объединяются в один поток и отправляются через этот канал.

На серверной стороне промежуточный узел разделяет поток обратно на отдельные соединения и передаёт их обычному MTProxy. При этом релею не требуется расшифровывать содержимое переписки, он работает транспортным сортировщиком.

Источник: @telelakel

 

Сам домен может одновременно показывать посетителям полноценный сайт. Специальная мостовая страница открывается только клиенту Telegram после проверки, поэтому заблокировать такой канал отдельно от обычного веб-ресурса становится сложнее.

Новая технология не делает трафик абсолютно невидимым: системы глубокого анализа пакетов могут искать характерные признаки и поведенческие аномалии. Но фильтрации придётся аккуратнее отличать мессенджер от легитимного HTTPS, иначе под раздачу попадут обычные сайты.

RSS: Новости на портале Anti-Malware.ru