Уязвимость в Vim позволяет выполнить код с помощью TAR-файлов

Уязвимость в Vim позволяет выполнить код с помощью TAR-файлов

Уязвимость в Vim позволяет выполнить код с помощью TAR-файлов

В текстовом редакторе Vim специалисты нашли серьёзную уязвимость, которая в случае эксплуатации позволит атакующим выполнить произвольный код на устройствах пользователей.

Получившая идентификатор CVE-2025-27423 брешь кроется в плагине tar.vim, предназначенном для просмотра и редактирования архивов .tar.

О проблеме разработчики Vim предупредили в официальном уведомлении. Ошибка, судя по всему, появилась в коммите 129a844 (от 11 ноября 2024 года), вместе с поддержкой прав доступа в tar.vim.

Как отметили в Vim, tar.vim использует команду :read для вставки содержимого ниже текущего положения курсора. Однако передаваемые данные не проходят очистку, что позволяет выполнять скрипты через специально подготовленные tar-архивы.

CVE-2025-27423 получила 7,1 балла по шкале CVSS, что эквивалентно высокой степени риска. При открытии вредоносного архива в Vim злоумышленник может выполнить произвольные команды, и скомпрометировать целевую систему.

Разработчики Vim выпустили версию v9.1.1164, в которой описанная уязвимость устранена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Curator запустила сеть доставки контента с защитой от DDoS-атак

Компания Curator, специализирующаяся на обеспечении доступности интернет-ресурсов и защите от DDoS-атак, объявила о запуске собственной сети доставки контента Curator.CDN с интегрированной защитой от DDoS.

Curator.CDN представляет собой защищённую сеть доставки контента (CDN), которая гарантирует определённый уровень качества обслуживания (SLA).

Сервис интегрирован с сетью фильтрации трафика Curator, благодаря чему все данные проходят первичную очистку от вредоносного трафика и доставляются пользователям без существенных задержек.

Архитектура Curator.CDN обеспечивает высокоскоростную и безопасную передачу цифрового контента различных типов, включая изображения, видеоматериалы, HTML-страницы, игровой контент и JavaScript-файлы. За счёт использования современных технологий снижаются затраты на обслуживание и ускоряется загрузка данных.

Ключевой особенностью Curator.CDN является встроенная система защиты Curator.AntiDDoS, которая обеспечивает доступность ресурсов даже при интенсивных DDoS-атаках. Защита охватывает весь путь от конечного пользователя до CDN-кэша, а также от CDN-кэша до серверов заказчика, предотвращая сложные атаки, нацеленные на инфраструктуру CDN.

Использование глобальной сети центров обработки данных позволяет Curator.CDN повысить качество обслуживания и скорость доставки контента, расширять географическое покрытие и увеличивать ёмкость сети без значительных инвестиций.

Сервис ориентирован на компании, которым критически важна стабильная доступность цифрового контента. К ним относятся крупные интернет-магазины, онлайн-кинотеатры, стриминговые платформы, средства массовой информации, игровые порталы и образовательные ресурсы.

Функциональные возможности Curator.CDN включают:

  • Поддержку HTTP/2 и HTTP/3;
  • Управление кэшированием (Cache Control);
  • Сжатие и масштабирование изображений (форматы webp, avif);
  • Контроль доступа по URL;
  • Поддержку подписанных запросов (G2O);
  • Использование сертификатов Let's Encrypt;
  • Поддержку HTTP Vary;
  • Управление HTTP-заголовками;
  • Поддержку SNI и HTTP ETAG.

Георгий Тарасов, владелец продукта Curator.CDN, отметил, что увеличение интернет-трафика и высокие ожидания пользователей в отношении скорости загрузки веб-страниц делают своевременную доставку контента важной задачей. Исследования показывают, что пользователи обычно готовы ждать загрузки страницы не более 3 секунд. Curator.CDN позволяет компаниям повысить производительность своих сайтов и улучшить позиции в поисковых системах, предоставляя быструю и надёжную доставку даже тяжёлого контента.

Напомним, вчера на AM Live обсуждали тему эшелонированной защиты DDoS-атак. Эксперты обсудили эволюцию DDoS-атак, расскажут, какой должна быть современная защита от них, а также поделятся способами значительно повысить её эффективность и избежать типичных ошибок при внедрении и эксплуатации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru