Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Positive Technologies помогла устранить DoS-уязвимость в F5 BIG-IP

Компания F5 устранила уязвимость в конфигурационном интерфейсе популярного контроллера доставки приложений BIG-IP, обнаруженную экспертом Positive Technologies Никитой Абрамовым. Ошибка в продукте, который используют ведущие компании мира, позволяла удаленному злоумышленнику вызвать отказ в обслуживании контроллера.

Уязвимость CVE-2020-27716 получила оценку 7,5, что соответствует высокому уровню опасности.

«Такие уязвимости в программном коде встречаются довольно часто. Они могут возникать, например, из-за невнимательности разработчиков, особенно когда отсутствуют дополнительные проверки, — рассказывает Никита Абрамов. — Уязвимость была обнаружена в ходе бинарного анализа. Выявить подобные недостатки можно с помощью нестандартных запросов, при анализе логики и ее нарушений. Для данной атаки не требуется какой-либо инструментарий, достаточно отправить простой HTTP-запрос на сервер, где расположена конфигурационная утилита BIG-IP, чтобы заблокировать на некоторое время доступ к контроллеру (потом он автоматически перезапускается)».

В июле компания F5 исправила уязвимость CVE-2020-5902, обнаруженную Михаилом Ключниковым. Недостаток получил оценку 10 баллов по шкале CVSS, что соответствует наивысшему уровню опасности. Использовав эту ошибку, злоумышленник потенциально мог выполнить команды от лица неавторизованного пользователя и полностью скомпрометировать систему, например перехватить трафик веб-ресурсов, которым управляет контроллер.

Для устранения DoS-уязвимости необходимо обновить систему BIG-IP до последней версии. Подробные рекомендации приведены в уведомлении F5 BIG-IP.

«Как показывает практика, даже лидирующие игроки на рынке ИБ допускают при разработке своих систем ошибки, приводящие к нарушениям безопасности. Эти системы призваны защищать самые уязвимые места инфраструктуры и чаще всего используют привилегированные учетные записи для своей работы. Это означает, что успешная эксплуатация уязвимостей в решениях для ИБ может значительно облегчить жизнь злоумышленникам на всех этапах развития атаки, от проникновения и перемещения внутри сети до заметания следов, — отмечает Роман Краснов, эксперт по информационной безопасности Positive Technologies. — В этих условиях важнейшее значение приобретают профессиональные услуги, призванные как вовремя выявить уязвимости, так и обеспечить поиск следов атак на компанию с их использованием. Снизить риск успешной атаки на активы компании позволяют, например, услуги по усиленному контролю сетевого периметра и поиску следов компрометации (см. об услугах PT Expert Security Center), услуги по непрерывному выявлению наиболее опасных векторов кибератак (Pentest 365) и оценке устойчивости бизнеса перед хорошо организованной кибератакой (эмуляция APT)».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В мессенджер Signal для Windows добавили поддержку Arm64

Разработчики Signal выпустили обновление 7.34.0 для Windows-версии мессенджера. Устранен баг режима Dark, реализована поддержка процессоров с архитектурой Arm64 — таких как Snapdragon X Plus и Elite от Qualcomm.

Отныне приложение для IM-связи будет работать шустрее и более гладко на таких десктопах, притом без эмулятора, — так же, как при запускек на устройствах Microsoft Surface на базе ARM.

Поддержку этой аппаратной платформы недавно получил ряд других популярных Windows-программ: Google Chrome, Telegram, браузер Vivaldi, Adobe Illustrator, Slack.

В 2020 году доля ноутбуков на ARM составляла немногим более 1%. По прогнозам аналитиков, к концу десятилетия этот показатель возрастет до 40%.

Укреплению положения ARM на рынке десктопов способствуют рост популярности сервисов на основе генеративного ИИ, в частности, Copilot (их производительность на ARM выше), а также проблемы, которые начали испытывать Intel и AMD.

Мессенджер Signal — бесплатный продукт с открытым исходным кодом, разработанный с упором на безопасность и приватность. С августа доступ к Signal в рунете ограничен «в связи с нарушением требований российского законодательства» (цитата по РБК).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru