Уязвимости программ - Все публикации

Уязвимости программ - Все публикации

Группа APT35 устанавливает бэкдор с помощью эксплойта для Log4Shell

...
Группа APT35 устанавливает бэкдор с помощью эксплойта для Log4Shell

Правительственная хакерская группировка APT35 (также Charming Kitten или Phosphorus), за которой якобы стоят власти Ирана, запустила кибератаки, устанавливающие на компьютеры жертв PowerShell-бэкдор. Примечательно, что в этой кампании злоумышленники эксплуатируют уязвимость Log4Shell, всколыхнувшую мир ИБ под конец прошлого года.

Microsoft пропатчила шесть 0-day и одну критическую червеобразную брешь

...
Microsoft пропатчила шесть 0-day и одну критическую червеобразную брешь

Microsoft начала этот год с крупного набора патчей для операционной системы Windows и ряда её компонентов. Суммарно разработчики устранили 97 уязвимостей, девять из которых получили статус критических, шесть из них — 0-day. Особого внимания заслуживает червеобразная уязвимость в стеке протокола HTTP.

Критическая уязвимость KCodes NetUSB затрагивает миллионы роутеров

...
Критическая уязвимость KCodes NetUSB затрагивает миллионы роутеров

Исследователи в области кибербезопасности рассказали о серьёзной уязвимости в компоненте KCodes NetUSB, интегрированном в миллионы маршрутизаторов для конечных пользователей. Среди затронутых моделей роутеров есть устройства от Netgear, TP-Link, Tenda, EDiMAX, D-Link и Western Digital.

Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

...
Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft предупреждает пользователей macOS об опасности: злоумышленники могут задействовать уязвимость операционной системы для обхода системы Transparency, Consent и Control (TCC) и получения доступа к защищённым данным.

Фреймворк WebSpec для оценки безопасности браузеров выявил cookie-атаку

...
Фреймворк WebSpec для оценки безопасности браузеров выявил cookie-атаку

Эксперты Венского технического университета разработали фреймворк под названием WebSpec, предназначенный для анализа безопасности браузеров. У WebSpec, кстати, уже есть первые успехи: с помощью фреймворка удалось выявить множество логических недочётов в интернет-обозревателях и вектор атаки, основанный на cookies.

Вышел Google Chrome 97, в котором разработчики устранили 37 дыр

...
Вышел Google Chrome 97, в котором разработчики устранили 37 дыр

Google выпустила крупное обновление браузера Chrome под номером 97. Мажорный апдейт отметился патчами для 37 уязвимостей в интернет-обозревателе, среди которых нашлись и критические бреши.

Крупнейшие киберинциденты и утечки данных в 2021 году

...
Крупнейшие киберинциденты и утечки данных в 2021 году

Кампании операторов программ-вымогателей (шифровальщиков), атаки APT-группировок на промышленные сети (АСУ ТП) и государственные учреждения. Крупные утечки конфиденциальной информации и рекордные суммы выкупов, а также продолжение истории с «удалёнкой» и связанными с ней киберрисками. Чем отметился 2021 год для информационной безопасности?

Log4Shell помогла украсть из ведра Amazon S3 данные 2 млн клиентов Onus

...
Log4Shell помогла украсть из ведра Amazon S3 данные 2 млн клиентов Onus

В результате кибератаки на брокера криптовалют Onus (ранее VNDC) ПДн почти 2 млн пользователей торговой платформы утекли в Сеть. Как оказалось, хакеры проникли на рабочий сервер компании через уязвимость Log4Shell, получили доступ к облачному хранилищу и выкрали клиентскую базу, которая теперь выставлена на продажу.

Вышли патчи для новой RCE-уязвимости в Apache Log4j

...
Вышли патчи для новой RCE-уязвимости в Apache Log4j

Разработчики Apache Software Foundation (ASF) выпустили новую серию патчей, которые должны справиться с уязвимостью в Apache Log4j, допускающей удалённое выполнение кода. Фактически это уже пятая брешь, выявленная в популярном инструменте для логирования.

Новый эксплойт позволил злоумышленникам обойти сентябрьский патч для MSHTML

...
Новый эксплойт позволил злоумышленникам обойти сентябрьский патч для MSHTML

Проведенный в Sophos анализ образцов вредоносных писем показал, что идея спрятать эксплойт CVE-2021-40444 в RAR-файле вполне оправдала себя. Он с успехом обходит созданный в Microsoft патч, если жертва использует WinRAR новейших версий.