Уязвимость format string в Ghostscript замечена в атаках

Уязвимость format string в Ghostscript замечена в атаках

Уязвимость format string в Ghostscript замечена в атаках

Уязвимость класса format string в тулките Ghostscript уже пропатчена, однако ввиду ее широкого распространения, наличия PoC и данных об использовании в атаках пользователям настоятельно рекомендуется обновить пакет до версии 10.03.1.

Интерпретатор Ghostscript позволяет юзерам Windows, Linux, macOS и различных встроенных ОС просматривать, выводить на печать и конвертировать файлы PDF и изображений. Его используют ImageMagick, LibreOffice, GIMP, Inkscape, Scribus, сервер печати CUPS; пакет также предустановлен во многих Linux-дистрибутивах.

Возможность атаки форматной строки (разновидность инъекции кода) в популярном продукте обнаружили исследователи из голландской компании Codean Labs. Соответствующее уведомление было направлено команде Ghostscript в минувшем марте.

Уязвимость, зарегистрированная как CVE-2024-29510, возникла из-за некорректной реализации песочницы –dSAFER. Она по умолчанию включена и по идее должна предотвращать потенциально опасные операции (выполнение команд), однако оказалось, что эту защиту можно обойти, изменив строки формата, передаваемые логическому устройству Uniprint.

В Tenable находку оценили в 6,3 балла CVSS v3 (умеренной опасности), однако некоторые эксперты не согласны с таким вердиктом. Данная уязвимость, как и прошлогодня CVE-2023-36664, позволяет удаленно выполнить любой код, а значит, оценка степени угрозы должна быть выше.

Команда Ghostscript устранила новую проблему в мае, включив патч в состав сборки 10.03.1. В начале текущего месяца Codean Labs опубликовала PoC-эксплойт для Linux (x86-64), и тогда же появились данные об использовании CVE-2024-29510 в атаках. Злоумышленники пытались с помощью файлов EPS (PostScript), замаскированных под JPG, получить шелл-доступ к уязвимым системам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В 2024 году закончился переход к осмысленному развитию ИБ-рынка

Главным приоритетом бизнеса в сфере информационной безопасности в 2024 году стала реальная защищенность бизнес-процессов. Такой вывод сделали в Центре информационной безопасности интегратора «Инфосистемы Джет» по итогам года.

Общий рост выручки от проектов в сфере ИБ составил 43%, а доход интегратора от этих проектов достиг почти 20,5 млрд рублей.

Наибольший рост показало направление криптографической защиты информации — 14 594%. Такой впечатляющий результат объясняется «эффектом низкой базы» 2023 года, а также широким внедрением импортозамещенных решений, совместимых с российским системным ПО.

 

Внедрение процессов управления уязвимостями увеличилось в три раза. Этот рост обусловлен общей тенденцией повышения реальной защищенности бизнеса.

Третье место по темпам роста заняло направление антифрода — выручка в этом сегменте выросла на 72%. В «Инфосистемы Джет» отметили, что востребованность антифрод-решений распространилась за пределы финансового сектора, что и обеспечило значительный рост. Причем эта тенденция, по прогнозам, сохранится и в ближайшие годы.

Выше среднего также выросли сегменты сетевой безопасности, защиты данных и экспертных сервисов. Единственное снижение продемонстрировал сегмент защиты АСУ ТП, что в компании объяснили спецификой таких проектов, в частности их длительным циклом реализации.

В «Инфосистемы Джет» также отметили значительные изменения в подходах к обеспечению непрерывности бизнес-процессов по сравнению с 2019–2021 годами. Среди ключевых тенденций 2024 года выделяются:

  • Высокий уровень вовлеченности топ-менеджмента в проекты по информационной безопасности;
  • Рост осведомленности о киберугрозах и возможных последствиях атак;
  • Увеличение инвестиций в ИБ и усиление административного веса профильных подразделений;
  • Расширение взаимодействия между ИТ и ИБ-специалистами;
  • Повышенный интерес к построению систем мониторинга и разработке планов реагирования на инциденты;
  • Возросшие требования к качеству реализуемых проектов;
  • Усложнение выбора решений на фоне роста числа предложений на рынке;
  • Активное развитие ИБ-сервисов как ответ на кадровый дефицит;
  • Расширенное использование Threat Intelligence, проверок подрядчиков и мер безопасности за пределами корпоративного периметра;
  • Внедрение продвинутой аналитики и технологий искусственного интеллекта.

По мнению «Инфосистемы Джет», все эти тенденции сохранятся и в 2025 году. В компании надеются, что рост рынка информационной безопасности продолжится, включая сегменты, которые в 2024 году демонстрировали более умеренные темпы развития.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru