Уязвимости сайтов - Все публикации

Зловредный Telegram-бот продаёт телефонные номера пользователей Facebook

...
Зловредный Telegram-бот продаёт телефонные номера пользователей Facebook

Неизвестные получили доступ к базе данных, содержащей телефонные номера пользователей Facebook, и теперь продают эту информацию через бота в популярном мессенджере Telegram. Как утверждает сам оператор бота, в его распоряжении находятся данные 533 миллионов пользователей социальной сети.

Неизвестные выкрали данные о доходах Intel с официального сайта компании

...
Неизвестные выкрали данные о доходах Intel с официального сайта компании

Корпорация Intel сообщила о киберинциденте, в ходе которого злоумышленникам удалось похитить информацию о финансовых результатах техногиганта за весь 2020 год. В настоящее время идёт расследование вторжения посторонних.

В Drupal устранили новый баг библиотеки PEAR Archive_Tar

...
В Drupal устранили новый баг библиотеки PEAR Archive_Tar

Разработчики Drupal вновь внесли изменения в ядро CMS-системы: в используемой ею библиотеке PEAR Archive_Tar объявилась еще одна уязвимость, и исправленная версия уже вышла. Заплатки для Drupal тоже готовы, пользователям CMS версии 7 и веток 8.9, 9.0, 9.1 предлагают произвести обновление.

Непрерывный автоматизированный пентест инфраструктуры на примере PenTera

...
Непрерывный автоматизированный пентест инфраструктуры на примере PenTera

Количество уязвимостей растёт экспоненциально, и человеческих ресурсов уже не хватает для быстрой и точной идентификации тех из них, что могут быть использованы злоумышленниками для преодоления «периметра» организации. Это подтверждается аналитическими отчётами ИБ-компаний. Оперативно оценить состояние информационной безопасности (ИБ) и составить ранжированный список наиболее актуальных проблем позволяет платформа автоматизации тестирования на проникновение (пентеста). Как работает этот инструмент, мы объясним на примере Pcysys PenTera.

Apple заплатила белым хакерам $50 000 за взлом своих хостов

...
Apple заплатила белым хакерам $50 000 за взлом своих хостов

Индийские этичные хакеры Харш Джаисваль и Рахул Маини обнаружили множество уязвимостей, позволяющих получить доступ к серверам Apple. По словам исследователей, корпорация из Купертино выплатила им $50 000 за найденные бреши.

Уязвимости на сайте олимпиады МИФИ позволяют хакеру стать победителем

...
Уязвимости на сайте олимпиады МИФИ позволяют хакеру стать победителем

На сайте org.mephi.ru найдены уязвимости, использование которых позволяет участнику олимпиады «Росатом» заранее получить задачи, изменять ответы, а также получить доступ к сессиям и данным других пользователей. В МИФИ признали наличие ошибок в коде, временно закрыли сайт и ведут работы по поиску и латанию других брешей на портале.

Нераскрытая XSS в Apache Velocity Tools опасна для сайтов в зоне .GOV

...
Нераскрытая XSS в Apache Velocity Tools опасна для сайтов в зоне .GOV

Эксплуатация уязвимости в библиотеке Apache Velocity Tools не требует аутентификации и позволяет провести атаку по методу межсайтового скриптинга (XSS) на правительственные сайты в TLD-домене .gov, в том числе против НАСА и госучреждений Австралии. Брешь устранили более 2,5 месяцев назад, однако соответствующее обновление до сих пор не вышло.

SQLi будет жить, пока безопасность на стадии разработки не станет нормой

...
SQLi будет жить, пока безопасность на стадии разработки не станет нормой

Возможность внедрения SQL-кода (SQL injection, SQLi) была впервые признана уязвимостью более 20 лет назад, однако она до сих пор зачастую всплывает в веб-приложениях. Матиас Маду (Matias Madou), технический директор и соучредитель компании Secure Code Warrior, уверен, что этот тривиальный баг будет и впредь составлять угрозу для пользователей, пока разработчики не научатся привносить безопасность в программные коды.

Данные 1,3 млн российских владельцев автомобилей Hyundai слили в даркнет

...
Данные 1,3 млн российских владельцев автомобилей Hyundai слили в даркнет

На форумах хакерской тематики в даркнете появились данные 1,3 миллионов российских владельцев автомобилей Hyundai. В теории преступники могут воспользоваться слитой информацией для угона машины жертвы или для рассылки спамерских сообщений.

В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

...
В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

Файрвол уровня веб-приложений от Cloudflare (Web Application Firewall, WAF) содержит серьёзный изъян, позволяющий обойти меры защиты от межсайтового скриптинга (XSS). Эксплойт для этой уязвимости известен с 2019 года, однако брешь по сей день остаётся непропатченной.