Orion soft на Standoff Bug Bounty нашла 10 уязвимостей в системе zVirt

Orion soft на Standoff Bug Bounty нашла 10 уязвимостей в системе zVirt

Orion soft на Standoff Bug Bounty нашла 10 уязвимостей в системе zVirt

Orion soft подвела первые итоги участия в программе по поиску уязвимостей на платформе Standoff Bug Bounty. В рамках тестирования системы виртуализации zVirt специалисты компании выявили и устранили ряд некритических уязвимостей.

Закрытое тестирование началось в ноябре 2024 года, и Orion soft решила продлить участие в программе по поиску уязвимостей.

Основная задача — найти бреши, которые могут привести к эскалации привилегий до уровня суперпользователя, а также к нарушению конфиденциальности, целостности или доступности виртуальных машин и данных.

Русскоязычный веб-интерфейс zVirt позволяет управлять серверами виртуализации, хранилищами, кластерами и виртуальными машинами из единой консоли. Сейчас продукт используется на более чем 13 600 хостах по всей стране, а число заказчиков превышает 430 организаций.

За время участия в Standoff Bug Bounty компания получила от исследователей 24 отчёта, из которых 14 находятся в работе. Каждый документ включал название уязвимости, список затронутых версий и компонентов, PoC с шагами воспроизведения, описание возможного сценария атаки и рекомендации по устранению.

«Защищённость — важнейший критерий зрелости ПО для виртуализации и одно из ключевых направлений развития zVirt, — сказал Александр Гавриленко, руководитель направления технологических партнёрств Orion soft. — Мы вышли на Standoff Bug Bounty, чтобы повысить уровень безопасности продукта за счёт обнаружения и исправления потенциальных уязвимостей, а также повысить уровень безопасности разработки. С ноября 2024 года белые хакеры обнаружили 10 уязвимостей. Среди них не было ни одной критической, и только две — высокого уровня. Мы уже исправили наиболее значимые уязвимости, в том числе в свежем релизе zVirt 4.4, и продолжаем закрывать оставшиеся. Использование нашего продукта стало ещё безопаснее».

Платформа Standoff Bug Bounty работает с мая 2022 года. За это время на ней появилось более 200 программ по поиску уязвимостей, а общее количество исследователей превысило 27 тысяч. Всего за три года им выплатили свыше 274 млн рублей вознаграждений.

В прошлом году Standoff Bug Bounty включили в реестр российского софта.

Эксперты допустили новую зачистку российского софта в App Store

Apple удалила из App Store основные приложения холдинга VK, а эксперты уже предупреждают: на этом зачистка российского софта может не закончиться. Основания, которыми объясняются ограничения, подходят далеко не только для сервисов одной компании.

25 июня из магазина исчезли «ВКонтакте», «Одноклассники», «Дзен», VK Видео, VK Музыка, VK Знакомства и Mail.ru.

Ранее та же участь постигла мессенджер МАКС. Его удаление связывали с претензиями к безопасности, а блокировку остальных приложений — с санкциями.

Опрошенные «Коммерсантом» участники рынка считают ситуацию опасным прецедентом. Многие крупные российские платформы работают по одним и тем же законам: взаимодействуют с государственными органами и в предусмотренных случаях передают им данные.

Если этого достаточно для санкций, очередь из кандидатов на вылет из App Store может получиться длинной.

Не слишком убедительным эксперты называют и аргумент об обязательной предустановке МАКС на смартфоны. В России действует целый перечень программ для предустановки, поэтому при желании ту же логику можно распространить на сервисы других разработчиков.

В зоне риска оказываются не только мессенджеры и электронная почта, но и любые крупные цифровые платформы с широкой аудиторией и сложной инфраструктурой. Иными словами, билет из App Store потенциально может получить почти любой заметный российский сервис.

Пока речь идёт лишь об оценках участников рынка: Apple не объявляла о новой массовой волне удалений. Но сигнал получился вполне прозрачным. Сегодня из магазина исчезли VK и МАКС, а завтра кнопка «Недоступно в вашем регионе» может встретить пользователей совсем другого приложения.

RSS: Новости на портале Anti-Malware.ru