Cisco предупреждает о наличии уязвимости в Works Common Services

Cisco предупреждает о наличии уязвимости в Works Common Services

Компания Cisco предупреждает  о наличии уязвимости в программном обеспечении CiscoWorks Common Services для операционных систем Oracle Solaris и Microsoft Windows, при успешной эксплуатации которой злоумышленник может выполнить произвольный код на целевой системе.

Как сообщается, уязвимость (CVE-2010-3036) существует из-за ошибки в проверке входных данных при обработке определенных пакетов кода в модуле веб-сервера CiscoWorks Common Services. Успешная эксплуатация уязвимости может привести к сбою работы веб-сервера, а так же в случае передачи злоумышленником специально сформированного пакета на порт TCP (например, 443 или 1741) на сервере может быть выполнен произвольный код без подтверждения аутентификации, причем атакующий получает привелегии администратора.  

Уязвимость была обнаружена с помощью пользователей в приложении CiscoWorks Common Services 3.0.5 и более поздних версий продукта, случаев ее эксплуатации зафиксировано не было.

Согласно компании, бесплатные обновления для уязвимых продуктов уже выпущены и доступны на сайте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор обнаружил 127 утечек с более чем 680 млн записей

За 11 месяцев 2024 года Роскомнадзор зафиксировал 127 случаев распространения в интернете баз данных, содержащих более 680 млн записей. Эта статистика была озвучена в ходе последнего в 2024 году заседания Общественного совета при Роскомнадзоре.

Глава ведомства Александр Липов выразил уверенность, что повышение ответственности за утечки персональных данных будет способствовать тому, что компании и учреждения начнут ответственнее подходить к защите данной категории информации.

Два закона, которые усиливают  ответственность за утечки персональных данных, включая оборотные штрафы за повторные нарушения и уголовную ответственность за их незаконный оборот, президент подписал 2 декабря 2024 года.

На прошедшем в ноябре в Госдуме круглом столе заместитель директора ФСТЭК России Виталий Лютиков оценил уровень безопасности в проверенных российских компаниях крайне низко:

«С конца 2023 года мы получили полномочия по анализу состояния защиты информации и начали применять в 2024 году новую методику оценки. Она была применена к более чем 100 организациям. Результаты оценки таковы. Базовый уровень безопасности обеспечен только в 10 % организаций. В 39 % компаний состояние безопасности и защиты информации характеризуется как низкое. У 51 % компаний состояние ИБ можно оценить как катастрофическое. Всё, что сегодня происходит по части утечек, — это из-за недостаточной эффективности принимаемых мер наказания».

Александр Липов заявил о том, что регулятор будет продолжать совершенствовать методическую работу и нормативную базу по обработке персданных:

«Вместе с этим мы сейчас обсуждаем с профильными министерствами необходимость вводить отраслевые стандарты обработки ПД, проводить ревизии правовых основ для их сбора».

Председатель Комиссии по защите персональных данных, заместитель председателя Общественного совета Ирина Алехина рассказала о работе над профессиональным стандартом «Специалист по защите персональных данных».

Уже создан проект функциональной карты данного стандарта. В основе него, как отметила Ирина Алехина, лежит «комплексный интеграционный подход, учитывающий технический, правовой, экономический, морально-этический аспекты».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru