Критические баги в Control Web Panel открывают Linux-серверы для RCE-атак

Критические баги в Control Web Panel открывают Linux-серверы для RCE-атак

Критические баги в Control Web Panel открывают Linux-серверы для RCE-атак

Исследователи в области кибербезопасности рассказали о двух критических уязвимостях в бесплатной панели управления сервером Control Web Panel, которые можно связать с цепочкой эксплойтов для удалённого выполнения кода на затронутых серверах.

Бреши объединили под общим идентификатором CVE-2021-45467. В сущности, это типичная проблема PHP-инъекции, которая возникает в том случае, если злоумышленник заставит веб-приложение раскрыть или запустить определённые файлы на сервере.

В частности, уязвимость возникает, когда две неаутентифицированные PHP-страницы, используемые в приложении — «/user/login.php» и «/user/index.php» — не могут корректно удостоверить путь к файлу скрипта. О проблеме в безопасности рассказал Паулос Ибело.

Для эксплуатации уязвимости атакующему придётся изменить выражение include, которое используется для включения содержимого одного PHP-файла в другой PHP-файл. Именно так злоумышленник может внедрить вредоносный код с удалённого ресурса.

 

Эту брешь можно использовать в связке с CVE-2021-45466, что позволит киберпреступнику удалённо получить полный контроль над уязвимым сервером. Хвала разработчикам — они уже выпустили патч в этом месяце, поэтому остаётся только установить его, чтобы защитить серверы от эксплойтов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выручка Базиса увеличилась в 1,5 раза, а количество заказчиков — на 30%

Разработчик программного обеспечения для виртуализации и облачных сред «Базис» подвел итоги 2024 года. Выручка компании выросла до 4,5 млрд рублей, что в 1,5 раза больше по сравнению с 2023 годом.

Число новых заказчиков увеличилось на 30%, а количество реализованных проектов достигло 160, что более чем вдвое превышает показатель предыдущего года.

Доля «Базиса» на российском рынке серверной виртуализации и виртуальных рабочих столов (VDI) составила 36%, что более чем вдвое превышает показатель ближайшего конкурента.

Среди крупнейших проектов 2024 года:

  • Развертывание VDI-инфраструктуры в банке ВТБ на 65 тысяч рабочих мест.
  • Внедрение защищенной экосистемы в «Газпромбанке».
  • Заключение трехлетнего контракта с мобильным оператором Т2, охватывающего 4 тысячи серверов по всей России.

Технологическое развитие и стратегические инициативы

За 2024 год в продукты компании было внесено 2300 обновлений. Внедрена новая система инспекционного контроля.

В рамках расширения разработок «Базис» приобрел 100% компании «РУСТЭК», чьи технологии использованы для развития Basis Cloud Control. Заключено соглашение с компанией Angie о совместной разработке решения для SDN-сетей, выпуск которого запланирован на 2025 год.

В 2024 году компания запустила три специализированных курса для администраторов продуктов и продолжила сотрудничество с вузами. На программу «DevOps-инженер с нуля» записались более 12 тысяч студентов из 28 университетов.

Количество сотрудников в компании увеличилось на 40%, при этом 86% штата составляют ИТ-специалисты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru