Борисов: Надо перейти на российское оборудование из-за роста атак на КИИ

Борисов: Надо перейти на российское оборудование из-за роста атак на КИИ

Борисов: Надо перейти на российское оборудование из-за роста атак на КИИ

Вице-премьер Юрий Борисов заявил, что за первые полгода 2021-го число кибератак на российские государственные органы и критические объекты превысило аналогичный показатель за весь 2020 год. При этом Борисов знает, как снизить риски — перейти на российское оборудование.

Вице-премьер говорит о кибероперациях, направленных против критической информационной инфраструктуры (КИИ) России, к которой относят информационные системы и сети госорганов, а также организации финансового, телекоммуникационного и топливно-энергетического секторов.

Борисов отметил, что киберпреступники ставили перед собой главную задачу — посеять хаос и нарушить работу КИИ. Более того, нельзя исключать увеличение количества подобных атак в будущем, отметил вице-премьер.

Чтобы хоть как-то гарантировать степень защиты объектов КИИ, Борисов предлагает комбинировать отечественные программно-аппаратные решения с иностранными, поскольку на одних зарубежных процессорах «нельзя обеспечить заданный уровень надежности».

По словам политика, которые передаёт РБК, только комбинация импортных решений с нашими способна обеспечить приемлемый уровень информационной безопасности. Лишь отечественные электронные решения не дадут такого эффекта, считает вице-премьер.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В библиотеке xml-crypto пропатчили критические уязвимости

Разработчики xml-crypto выпустили обновления, устранив две схожие критические уязвимости. Проблемы позволяют обойти верификацию подписи XML-данных и повысить привилегии в системе либо выдать себя за другого юзера.

Библиотека цифровой подписи и шифрования XML для Node.js пользуется большой популярностью. В репозитории npm на долю xml-crypto приходится свыше 1 млн загрузок в неделю, а за последние семь дней ее скачали почти 1,4 млн раз.

Уязвимости CVE-2025-29774 и CVE-2025-29775 (по 9,3 балла CVSS) разнятся лишь изменениями, которые требуется внести в валидное XML-сообщение для обхода механизмов аутентификации и авторизации в системах, использующих xml-crypto.

В первом случае факт эксплойта выдает присутствие множественных элементов <SignedInfo> в цифровой подписи (должен быть один):

 

Признак компрометации через CVE-2025-29775 — присутствие комментариев в <DigestValue> (их не должно быть):

 

Патчи включены в состав сборки xml-crypto 6.0.1 и бэкпортом вышли в ветках 2.x и 3.x (выпуски 2.1.6 и 3.2.1 соответственно). Пользователям рекомендуется обновить криптобиблиотеку в кратчайшие сроки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru