Хакеры атаковали сайты австралийской полиции и центрального банка

Хакеры атаковали сайты австралийской полиции и центрального банка

Сайты австралийской полиции и Резервного банка подверглись массированной DDoS-атаке на фоне скандала с прослушкой австралийскими спецслужбами телефонов высших лиц Индонезии, сообщает в четверг телерадиокорпорация Би-би-си. Представители Федеральной полиции Австралии (ФПА) и центрального банка подтверждают информацию. Согласно опубликованным данным, первые атаки злоумышленников начались еще в среду ночью.

«Наши публичные ресурсы были атакованы. Я не могу с уверенностью сказать, кто стоит за их организацией, но мы расследуем обстоятельства», — сообщил комиссар ФПА Тони Нигас (Tony Negus). Он добавил, что работа сервисов, предназначенных для внутреннего пользования, не пострадала, утечки конфиденциальной информации нет, сообщает digit.ru.

«Банк имеет надлежащую защиту, наш сайт был подготовлен к атакам такого рода», — сообщил представитель Резервного банка.

В середине ноября, благодаря информации экс-сотрудника американских спецслужб Эдварда Сноудена, стало известно, что разведывательные службы Австралии предпринимали попытки прослушивать личные телефонные звонки президента Индонезии Сусило Банбанга Юдхойоно. Это стало поводом для пересмотра отношений между странами и массовых акций протеста в Индонезии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В библиотеке xml-crypto пропатчили критические уязвимости

Разработчики xml-crypto выпустили обновления, устранив две схожие критические уязвимости. Проблемы позволяют обойти верификацию подписи XML-данных и повысить привилегии в системе либо выдать себя за другого юзера.

Библиотека цифровой подписи и шифрования XML для Node.js пользуется большой популярностью. В репозитории npm на долю xml-crypto приходится свыше 1 млн загрузок в неделю, а за последние семь дней ее скачали почти 1,4 млн раз.

Уязвимости CVE-2025-29774 и CVE-2025-29775 (по 9,3 балла CVSS) разнятся лишь изменениями, которые требуется внести в валидное XML-сообщение для обхода механизмов аутентификации и авторизации в системах, использующих xml-crypto.

В первом случае факт эксплойта выдает присутствие множественных элементов <SignedInfo> в цифровой подписи (должен быть один):

 

Признак компрометации через CVE-2025-29775 — присутствие комментариев в <DigestValue> (их не должно быть):

 

Патчи включены в состав сборки xml-crypto 6.0.1 и бэкпортом вышли в ветках 2.x и 3.x (выпуски 2.1.6 и 3.2.1 соответственно). Пользователям рекомендуется обновить криптобиблиотеку в кратчайшие сроки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru