Oracle выпустила срочный патч для критической дыры в WebLogic Server

Oracle выпустила срочный патч для критической дыры в WebLogic Server

Oracle выпустила срочный патч для критической дыры в WebLogic Server

Корпорация Oracle выпустила внеплановое обновление, устраняющее критическую уязвимость в Oracle WebLogic Server. Поскольку это RCE-брешь, атакующий с её помощью может удалённо выполнить код.

Отслеживается проблема безопасности под идентификатором CVE-2020-14750, специалисты присвоили ей 9,8 из максимальных 10 баллов.

В общей сложности представители Oracle поблагодарили 20 исследователей и организаций, предоставивших информацию об уязвимости. Именно это помогло разработчикам устранить проблему безопасности.

Удалённый атакующий, не прошедший аутентификацию, может использовать брешь для выполнения кода. При этом никакого взаимодействия с пользователем не требуется, а результатом станет полный контроль над целевым сервером.

«Эксплуатация может быть удалённой. Злоумышленнику не потребуется имя пользователя или пароль. Поскольку уязвимость критическая, а её код опубликован на разных веб-ресурсах, мы настоятельно рекомендуем установить патчи», — пишет сама Oracle.

Согласно имеющейся информации, брешь угрожает Oracle WebLogic Server версий 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 и 14.1.1.0.0.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла BI.ZONE PAM с кешированием MFA и поддержкой Ansible playbook

Платформа управления привилегированным доступом BI.ZONE PAM получила обновление до версии 2.0. Основные изменения направлены на повышение удобства работы пользователей и оптимизацию процессов.

В числе нововведений — кеширование второго фактора многофакторной аутентификации (MFA) при подключении через RDP и SSH.

Теперь при работе с несколькими серверами или базами данных пользователям не требуется вводить пароль при каждом новом подключении. Вместо этого учётные данные вводятся один раз при входе в систему, после чего генерируется специальный файл для массовых подключений, срок действия которого устанавливает администратор.

Интерфейс платформы также был доработан: ряд настроек, ранее доступных только через консоль или API, теперь можно изменить в личном кабинете. Это касается управления пользователями, ролями, секретами и конфигурацией системы.

Администраторы могут, например, задать срок действия сертификатов, настроить аутентификацию по одноразовым паролям или распределение нагрузки между компонентами системы.

Упрощен поиск в записях сессий. Добавлен полнотекстовый поиск по ключевым словам, улучшено отображение команд, а также появилась возможность пропускать неактивные фрагменты на видеозаписях сессий. Эти изменения могут ускорить анализ инцидентов и реагирование на потенциальные угрозы.

Обновление также включает поддержку Ansible playbook для автоматизации DevOps-процессов. BI.ZONE PAM фиксирует все действия при выполнении таких сценариев, сохраняя контроль за изменениями в инфраструктуре.

BI.ZONE PAM сертифицирована ФСТЭК России, включена в реестр отечественного ПО и совместима с российскими дистрибутивами Linux. Напомним, система BI.ZONE PAM вышла на рынок в августе прошлого года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru