Критическую дыру устранили в VMware Realize Business for Cloud

Критическую дыру устранили в VMware Realize Business for Cloud

Критическую дыру устранили в VMware Realize Business for Cloud

Специалист Positive Technologies Егор Димитренко выявил уязвимость в продукте VMware Realize Business for Cloud. Уязвимости можно присвоить статус критической, поэтому всем затронутым организациям рекомендуется как можно скорее установить уже готовые патчи.

Как известно, продукт VMware Realize Business for Cloud используется для визуализации и планирования расходов, а также анализа затрат и сравнения бизнес-показателей. Обнаруженная в нём брешь получила идентификатор CVE-2021-21984 и 9,8 баллов по шкале CVSSv3.

Как объяснил Димитренко, в случае эксплуатации уязвимость позволяет злоумышленнику, не прошедшему аутентификацию, удалённо выполнить команды на целевом устройстве. В результате атакующий сможет получить полный контроль над сервером жертвы и осуществлять вредоносные действия в инфраструктуре компании.

Баг возникает из-за некорректной настройки приложения, позволяющей посторонним получить доступ к «родной» функции обновления. Именно эта функция позволяет выполнять команды на сервере, поскольку задействуется механизм установки новых версий продукта.

«Основной причиной этих ошибок является недостаточное тестирование новых функциональных возможностей при выпуске очередной версии продукта», — объясняет эксперт Positive Technologies.

Чтобы устранить опасную брешь, пользователям достаточно пройти на официальный сайт VMware. На этой странице компания описывает уязвимость и даёт рекомендации по патчингу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В московском офисе КРОК прошли обыски

В московском офисе ИТ-интегратора КРОК проходят обыски. Информацию о проведении следственных действий подтвердили оперативные службы. В самой компании воздержались от комментариев, ни подтверждая, ни опровергая эти сведения.

ТАСС, ссылаясь на источники в правоохранительных органах, сообщил, что утром 20 марта сотрудники правоохранительных структур прибыли в офис КРОК для проведения обысков и изучения необходимой документации.

В пресс-службе компании заявили, что КРОК продолжает работать в штатном режиме, выполняя все обязательства перед клиентами, партнерами и сотрудниками.

«Все бизнес-процессы, включая поддержку клиентов, функционируют в соответствии с установленными регламентами и осуществляются без перебоев. Реализация проектов ведется в рамках договорных обязательств, а все информационные ресурсы и каналы остаются доступными для взаимодействия», — говорится в официальном телеграм-канале компании.

Как ранее сообщал РБК, в первой половине дня 20 марта сайт компании был недоступен, выводилось сообщение: «Мы работаем над сайтом. КРОК скоро вернется, но если у вас есть вопросы, свяжитесь с нами через социальные сети». Однако после 13:00 ресурс вновь заработал в обычном режиме.

По итогам 2023 года его оборот КРОК составил 32,5 млрд рублей, а чистая прибыль — 680 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru