Незакрытые уязвимости в PARTS SOFT CMS: в зоне риска 5000 хостов

Незакрытые уязвимости в PARTS SOFT CMS: в зоне риска 5000 хостов

Незакрытые уязвимости в PARTS SOFT CMS: в зоне риска 5000 хостов

В CMS-системе российского разработчика PARTS SOFT присутствуют две уязвимости, которые в комбинации представляют серьезную угрозу для интернет-магазинов, построенных на этой платформе.

Компания «Сайбер ОК», чей специалист выявил проблемы, опубликовала предупреждение в своем телеграм-канале, так как вендор за четыре месяца так и не удосужился выпустить патчи. В интернете обнаружено более 5 тыс. веб-сервисов, использующих PARTS SOFT CMS.

Согласно алерту, уязвимость BDU:2025-05287 (7,5 балла CVSS) позволяет получить ID пользователей перебором. Данная возможность возникла из-за разницы в ответах сервера и облегчает задачу фишерам и авторам брутфорс-атак по методу password spraying («распыление паролей»).

Проблема BDU:2025-05286 (6,1 балла) классифицируется как CSRF, межсайтовая фальсификация запросов. Причиной ее появления является неадекватная проверка подлинности входящих сообщений; эксплойт осуществляется передачей на сервер вредоносных данных по методу HTTP POST.

В отсутствие патчей админам рекомендуется ограничить интенсивность обращений к конечным точкам авторизации на уровне WAF или веб-сервера и мониторить соблюдение лимитов по логам, блокируя аномалии — такие, как многочисленные попытки входа с одного IP.

Google Play впервые пустил внутрь конкурирующий магазин приложений

В американской версии Google Play впервые появился сторонний магазин приложений. Первопроходцем стал Aptoide — давний конкурент Google, который раньше приходилось устанавливать вручную из APK-файла. Теперь всё работает без шаманства с настройками и пугающих предупреждений.

Щедрость тут ни при чём. Google обязали открыть площадку по итогам антимонопольного разбирательства с Epic Games.

В 2023 году суд признал практики корпорации незаконными и потребовал допустить альтернативные магазины, платёжные системы и способы распространения приложений.

Google пыталась договориться с Epic: компания была готова упростить установку сертифицированных магазинов, но не размещать их в Google Play. Суд такую конструкцию, похоже, не оценил, поэтому стороны отозвали мировое соглашение. В США корпорации пришлось исполнять первоначальное решение.

Пользователи могут установить Aptoide как обычное приложение, а затем так же свободно загружать из него игры. Пока ассортимент скромный, но магазин получил доступ к каталогу из 1,9 млн приложений и 295 тыс. игр. Разработчики вправе запретить такое распространение своих продуктов.

 

Впрочем, красную дорожку конкуренту Google не расстелила. Раздел со сторонними магазинами спрятан в глубине каталога, а кроме Aptoide там пока никого нет. Участникам программы также придётся передавать APK-файлы на проверку и соблюдать требования безопасности.

Входной билет стоит $15 тыс., из которых $5 тыс. пойдут на оплату проверок. Если расходов окажется больше, Google выставит дополнительный счёт.

Забавно, что первой в ворота Google Play вошла не Epic, затеявшая всю эту судебную войну, и не Microsoft с её будущим магазином Xbox, а Aptoide.

RSS: Новости на портале Anti-Malware.ru