Orion soft на Standoff Bug Bounty нашла 10 уязвимостей в системе zVirt

Orion soft на Standoff Bug Bounty нашла 10 уязвимостей в системе zVirt

Orion soft на Standoff Bug Bounty нашла 10 уязвимостей в системе zVirt

Orion soft подвела первые итоги участия в программе по поиску уязвимостей на платформе Standoff Bug Bounty. В рамках тестирования системы виртуализации zVirt специалисты компании выявили и устранили ряд некритических уязвимостей.

Закрытое тестирование началось в ноябре 2024 года, и Orion soft решила продлить участие в программе по поиску уязвимостей.

Основная задача — найти бреши, которые могут привести к эскалации привилегий до уровня суперпользователя, а также к нарушению конфиденциальности, целостности или доступности виртуальных машин и данных.

Русскоязычный веб-интерфейс zVirt позволяет управлять серверами виртуализации, хранилищами, кластерами и виртуальными машинами из единой консоли. Сейчас продукт используется на более чем 13 600 хостах по всей стране, а число заказчиков превышает 430 организаций.

За время участия в Standoff Bug Bounty компания получила от исследователей 24 отчёта, из которых 14 находятся в работе. Каждый документ включал название уязвимости, список затронутых версий и компонентов, PoC с шагами воспроизведения, описание возможного сценария атаки и рекомендации по устранению.

«Защищённость — важнейший критерий зрелости ПО для виртуализации и одно из ключевых направлений развития zVirt, — сказал Александр Гавриленко, руководитель направления технологических партнёрств Orion soft. — Мы вышли на Standoff Bug Bounty, чтобы повысить уровень безопасности продукта за счёт обнаружения и исправления потенциальных уязвимостей, а также повысить уровень безопасности разработки. С ноября 2024 года белые хакеры обнаружили 10 уязвимостей. Среди них не было ни одной критической, и только две — высокого уровня. Мы уже исправили наиболее значимые уязвимости, в том числе в свежем релизе zVirt 4.4, и продолжаем закрывать оставшиеся. Использование нашего продукта стало ещё безопаснее».

Платформа Standoff Bug Bounty работает с мая 2022 года. За это время на ней появилось более 200 программ по поиску уязвимостей, а общее количество исследователей превысило 27 тысяч. Всего за три года им выплатили свыше 274 млн рублей вознаграждений.

В прошлом году Standoff Bug Bounty включили в реестр российского софта.

МВД предложило без суда блокировать продавцов серых симок и аккаунтов

МВД хочет разрешить внесудебную блокировку сайтов и страниц, на которых продают активированные сим-карты, чужие аккаунты и другие инструменты для мошенников. Инициатива вошла в обсуждаемый пакет «Антифрод 3.0». Роскомнадзор идею пока встретил без аплодисментов.

Без решения суда предлагается закрывать доступ к ресурсам с объявлениями о продаже данных для входа в платёжные сервисы, средств аутентификации, электронных подписей, а также регистрационных документов компаний и ИП.

Под блокировку могут попасть и площадки, предлагающие обмен цифровых валют, выяснили «Известия».

В МВД объясняют: такая торговля помогает совершать преступления, а ответственность за неё уже предусмотрена УК. Значит, ждать судебного решения для удаления каждого объявления ведомство считает излишней роскошью.

Роскомнадзор возражает, что новые полномочия потребуют денег, сотрудников и других ресурсов. Ведомство попросило оценить количество потенциальных блокировок и доказать, что действующих механизмов — через суд или Генпрокуратуру — действительно недостаточно.

Масштаб серого рынка внушительный. По экспертным оценкам, в открытом Рунете размещено не менее 500 тыс. актуальных предложений о продаже симок, аккаунтов и связанных услуг.

Исследование Open Measures за год обнаружило в Telegram свыше 5 млн публикаций о покупке и продаже аккаунтов. В базе ЦБ в 2025 году числилось около 1,2 млн счетов дропов против 700 тыс. годом ранее.

Эксперты считают, что быстрая блокировка усложнит поиск подставных номеров, счетов и аккаунтов, повысив стоимость входа в мошеннический бизнес. Но полностью рынок не исчезнет: продавцы переедут в закрытые чаты, даркнет и на зеркала.

Поэтому законодателям советуют чётко описать признаки незаконного объявления. Иначе вместе с лавкой готовых симок под раздачу рискуют попасть легальные сервисы. Пока же окончательное решение не принято, пакет «Антифрод 3.0» проходит межведомственное согласование.

RSS: Новости на портале Anti-Malware.ru