Уязвимости программ - Все публикации

Уязвимости программ - Все публикации

Microsoft призывает организации не игнорировать кибератаки на прошивки

...
Microsoft призывает организации не игнорировать кибератаки на прошивки

Microsoft считает, что бизнес недооценивает риски, связанные с кибератаками на прошивки. Например, новый отчёт корпорации из Редмонда показал, что 80% организаций хотя бы раз за два последних года сталкивались с атаками на прошивки. Поэтому специалисты находят очень странным, что меньше трети ИБ-бюджета тратится на защиту этой области.

В vRealize Operations устранили баг, грозивший кражей админ-пароля

...
В vRealize Operations устранили баг, грозивший кражей админ-пароля

Компания VMware пропатчила две уязвимости в платформе vRealize Operations и выпустила обновления для затронутых продуктов. Одна из новых проблем позволяет получить учетные данные администратора в обход аутентификации и без взаимодействия с пользователем.

Построение системы управления уязвимостями: актуальные вопросы

...
Построение системы управления уязвимостями: актуальные вопросы

Поиск уязвимостей и оперативное исправление выявленных недостатков — важная составляющая системы информационной безопасности организации. Как выстроить процесс Vulnerability Management в условиях неоднородной инфраструктуры, можно ли автоматизировать этот процесс, что важно учесть при формировании своего собственного набора инструментов для управления уязвимостями — рассказывают ведущие эксперты этой отрасли.

Критическая уязвимость в node-netmask затрагивает 279 тысяч приложений

...
Критическая уязвимость в node-netmask затрагивает 279 тысяч приложений

В популярном npm-пакете node-netmask выявлена уязвимость, позволяющая обойти ограничение доступа к IP-адресам и провести атаку SSRF, RFI или LFI на приложение на базе Node.js. Проблема устранена с выпуском версии 2 продукта.

Новые баги в Linux позволяют обойти защиту от Spectre

...
Новые баги в Linux позволяют обойти защиту от Spectre

Специалисты в области кибербезопасности рассказали о двух новых уязвимостях в Linux, которые в случае успешной эксплуатации позволяют злоумышленникам обойти ограничения, созданные для защиты от Spectre. В результате такой атаки в руки преступника может попасть конфиденциальная информация прямиком из памяти ядра.

Apple устранила используемый в атаках баг в iPhone, iPad и Apple Watch

...
Apple устранила используемый в атаках баг в iPhone, iPad и Apple Watch

Если у вас есть iPhone, iPad или Apple Watch, не затягивайте с обновлением операционных систем, поскольку на днях корпорация из Купертино выпустила срочные патчи, устраняющие уязвимость нулевого дня (0-day), которую злоумышленники используют в реальных атаках.

Две трети популярных Android-программ используют дырявые компоненты

...
Две трети популярных Android-программ используют дырявые компоненты

По данным Synopsys, почти все популярные приложения из каталога Google Play Store полагаются на компоненты с открытым исходным кодом. В 63% случаев такой модуль содержит уязвимость — как правило, давно известную.

В 5G нашли новую брешь, позволяющую отследить геолокацию и провести DoS

...
В 5G нашли новую брешь, позволяющую отследить геолокацию и провести DoS

Исследователи снова углубились в архитектуру 5G и обнаружили уязвимость в определённых сетевых функциях. В случае успешной эксплуатации этой бреши злоумышленник может провести DoS-атаку на 5G-сеть мобильного оператора.

Ещё одну критическую уязвимость нашли в платформе Orion от SolarWinds

...
Ещё одну критическую уязвимость нашли в платформе Orion от SolarWinds

Компания SolarWinds, разрабатывающая промышленное программное обеспечение для управления ИТ-системами и инфраструктурой, устранила ещё четыре уязвимости в своём инструменте для сетевого мониторинга — Orion. Две пропатченные бреши позволяли аутентифицированному злоумышленнику выполнить код удалённо.

Microsoft устранила брешь PSExec в Windows, позволяющую повысить права

...
Microsoft устранила брешь PSExec в Windows, позволяющую повысить права

Microsoft устранила уязвимость в утилите PsExec, с помощью которой потенциальный злоумышленник мог повысить свои права на устройствах под управлением Windows. Напомним, что о бреши стало известно в декабре 2020 года благодаря исследователю из компании Tenable Дэвиду Уэллсу.