Orion soft устранила уязвимости в StarVault после пентестов

Orion soft устранила уязвимости в StarVault после пентестов

Orion soft устранила уязвимости в StarVault после пентестов

Orion soft рассказала о результатах проверки защищённости системы управления секретами StarVault. Пентесты проводили специалисты CICADA8, а по итогам тестирования разработчики исправили две ошибки безопасности, связанные с контролем доступа и устойчивостью сервера к отказу в обслуживании.

Проверки проходили весной 2026 года в рамках программы комплексного анализа защищённости продуктов Orion soft.

Эксперты CICADA8 искали уязвимости и потенциальные ошибки, которые могли бы помочь злоумышленнику получить доступ к компонентам платформы, пользовательским данным и другим секретам.

Тестирование проводилось по модели grey box — то есть специалисты работали как условный атакующий, который уже знает архитектуру системы, имеет учётную запись, VPN-доступ и достаточно высокий технический уровень. Такой сценарий ближе к реальным целевым атакам, где злоумышленники сначала долго изучают инфраструктуру, а уже потом пытаются её ломать.

Во время проверки использовались коммерческие и опенсорс-сканеры уязвимостей, Burp Suite Professional, инструменты фазинга, перебора директорий, проверки SQL-инъекций и другие специализированные средства.

Пентест разбили на 11 этапов. Специалисты анализировали сетевую конфигурацию, HTTP-методы, резервные копии, доступ к файлам, сценарии захвата поддоменов и обработку пользовательских данных.

Отдельно тестировали устойчивость к XSS и различным типам инъекций — SQL, XML, SSRF, LDAP, XPath, инъекциям команд ОС и другим техникам. Также проверялись сценарии на стороне клиента: DOM-XSS, внедрение JavaScript, clickjacking, CORS и WebSockets.

По итогам тестирования Orion soft выпустила патч StarVault 1.4.1. В компании также сообщили, что сейчас StarVault проходит сертификацию ФСТЭК России для использования в инфраструктурах с КИИ.

Фейковая лотерея в ВК обернулась 44 пострадавшими и тремя годами условно

Чайковский городской суд Пермского края приговорил онлайн-мошенника, обманувшего 44 человек и причинившего ущерб на общую сумму 200 тыс. рублей. Ему назначили условный срок и штраф в размере 200 тыс. рублей. Ранее злоумышленник уже привлекался к уголовной ответственности.

О вынесении приговора сообщил ТАСС со ссылкой на пресс-службу Пермского краевого суда. От действий мошенника пострадали 44 человека, большинство из них проживают в Удмуртии.

Злоумышленник использовал схему с фейковым выигрышем в лотерею. Он действовал через соцсети, прежде всего через «ВКонтакте», где создал аккаунты от имени ювелирных сетей «Магазин Золотой», «Ювелирное Золото» и «585 Золотой».

С этих страниц он рассылал пользователям сообщения о выигрышах и заявлял, что для их получения нужно отправить платёжные реквизиты и код подтверждения. Некоторые получатели передавали эти данные, после чего злоумышленник снимал деньги с их счетов.

«Чайковский городской суд Пермского края рассмотрел уголовное дело в отношении 25-летнего жителя Удмуртии, который обманом похищал деньги с банковских счетов граждан. Его признали виновным в краже (ст. 158 УК РФ) и неправомерном доступе к компьютерной информации (ст. 272 УК РФ)», — говорится в решении суда.

Суд учёл, что на момент вынесения приговора фигурант уже привлекался к уголовной ответственности и имел неотбытое наказание. По совокупности преступлений Чайковский городской суд назначил ему 3 года лишения свободы условно с испытательным сроком 1,5 года, а также возложил на него определённые обязанности и назначил штраф в размере 200 тыс. рублей.

RSS: Новости на портале Anti-Malware.ru