05.03.2024 Positive Technologies представила топ трендовых уязвимостей за февраль 2024

ие 12 часов. В топ эксперты собрали уязвимости, которые активно эксплуатировались в прошлом месяце. Уязвимость, связанная с удаленным выполнением кода, в FortiOS и FortiProxy CVE-2024-21762 (CV

04.03.2024 Эксперты Angara Security выявили уязвимости в FreeIPA и React Native Image Picker

irectory (AD). В открытом проекте FreeIPA по итогам динамического анализа web-приложения обнаружена уязвимость CVE-2024-1481. В результате специально созданного HTTP-запроса она позволяет неавт

04.03.2024 ГК «Солар»: хакеры ищут новые уязвимости в онлайн-ресурсах российских компаний

нцентрировались на поиске слабых мест в веб-приложениях и набирают «фактуру» для реализации новых атак на российские компании. Подобное наблюдалось в 2022 г.: в первом полугодии хакеры активно искали уязвимости в веб-приложениях, а во втором реализовывали сложные целевые кибератаки с использованием этих «находок». Блокировка IP-адресов по черным спискам — еще один тип событий ИБ, который ча

29.02.2024 ГК «Солар» запустила сервис постоянного контроля защищенности внешнего ИТ-периметра Solar CPT

ности внешнего ИТ-периметра Solar CPT (Continuous Penetration Testing). Сервис выявляет критические уязвимости и недостатки меняющегося внешнего ИТ-периметра, которыми могут воспользоваться хак

29.02.2024 Positive Technologies: в 73% успешных атак на организации киберпреступники применяют вредоносное ПО

ю уязвимостей, которые уже широко используются злоумышленниками и для которых имеются общедоступные эксплойты. Для защиты периметра эксперты советуют применять межсетевые экраны уровня приложен

28.02.2024 «Лаборатория Касперского» обнаружила уязвимости в умной детской игрушке

Исследователи «Лаборатории Касперского» обнаружили в детском интерактивном роботе уязвимости, которые потенциально могли позволить злоумышленникам использовать камеру в игрушке для общения с ребёнком без ведома родителей. Эксперты компании уведомили производителя, и к настоя

22.02.2024 Системы электронного правительства проверяют на прочность почти 14 тыс. багхантеров

ОNE Bug Bounty или Standoff 365 Bug Bounty. Ознакомиться и согласиться с условиями программы. Найти уязвимость. Отправить информацию об уязвимости через платформу. Дождаться подтверждения уязви

20.02.2024 Критическая уязвимость угрожает отечественным NGFW и IPS-решениям

правляющих данные уязвимости, утверждают в компании, но и на «темной стороне» даркнета не появились эксплойты для эксплуатации уязвимостей, однако Zero-day уже близок. На данный момент готовых

16.02.2024 Госхакеры используют «дыры» в VPN Ivanti и захватывают системы жертв

ла Хакеры, работающие на спецслужбы различных государств, активно эксплуатируют сравнительно свежие уязвимости в VPN-устройствах Ivanti Connect Secure (ICS). Выявлены уже пять семейств вредонос

15.02.2024 Positive Technologies представила топ трендовых уязвимостей за январь 2024 года

чем за 12 часов», — сказал Александр Леонов, ведущий эксперт лаборатории PT Expert Security Center. Уязвимость, связанная с удаленным выполнением кода (Remote Code Execution) в Atlassian Conflu

13.02.2024 Positive Technologies сделала бессрочной свою первую продуктовую программу багбаунти

Исследователи могут продолжать искать уязвимости в облачном продукте PT Cloud Application Firewall на платформе Standoff 365 Bug Bo

09.02.2024 Positive Technologies: только 14% вендоров оперативно исправляют уязвимости, найденные исследователями безопасности

тями нулевого дня. Как только вендор узнает о таком недостатке, становится крайне важно своевременно выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Число обнаруженных уязвимостей постоянно растет: в 2023 г. их количество (28902) превысило показатели предыдущих двух лет на 42% и 14% соответственно. Кроме этого, ка

02.02.2024 Критическая «дыра» в фундаментальной библиотеке позволяет взломать Ubuntu, Fedora и Debian и другие дистрибутивы Linux

тронутыми критической уязвимостью, открывающую возможность для повышения привилегий до уровня root. Уязвимость непосредственно выявлена в GNU C Library (glibc), фундаментальном компоненте крупн

02.02.2024 На столичной платформе Mos.Hub появилась функция автоматической проверки кода на уязвимости

Пользователи облачной платформы Mos.Hub теперь могут проверить свой код на уязвимости статическим анализатором кода. Такая возможность появилась благодаря интеграции Mos.Hub с городской платформой безопасной разработки. Об этом CNews сообщили представители Департамент

31.01.2024 Positive Technologies помогла исправить опасную уязвимость в популярной системе видеоконференций Yealink

Китае (42%), России (26%), Польше (7%), Тайване (4%), Германии (2%), Бразилии (2%), Индонезии (2%). Уязвимость относится к типу OS Command Injection (CWE-78) и позволяет внедрять команды операц

30.01.2024 В популярном открытом ПО Jenkins найдена зияющая «дыра». Хакеры ее уже используют

х размеров, вплоть до крупнейших корпораций. Фото: DC Studio / Фотобанк Freepik В Jenkins появилась уязвимость, позволяющая запустить произвольный код. Патчи безопасности уже выпущены Тем серье

26.01.2024 96% компаний в России можно взломать с помощью старых уязвимостей, которые уже описаны в Сети

о компаний в России может быть атаковано с помощью старых уязвимостей, к которым уже есть публичные эксплойты. Проблема заключается в старых версиях программного обеспечения (ПО), которые не за

24.01.2024 Китайская киберразведка полтора года пользовалась в VMware зияющей «дырой», о которой не знали ни разработчики, ни жертвы

е в бюллетене VMware появилось сообщение о том, что компании известны об успешной эксплуатации этой уязвимости. Подробностей вендор приводить не стал. Зато это сделала фирма Mandiant, которая з

18.01.2024 Bi.Zone WAF защищает от пяти уязвимостей в GitLab

ой компании. Мы также рекомендуем пользователям настраивать двухфакторную аутентификацию. Поскольку уязвимость дает злоумышленнику возможность отправлять запрос на сброс пароля на случайную эле

16.01.2024 Эксперты МТУСИ исследовали уязвимость в процессорах Intel

В процессорах семейства Intel, выпущенных за последние восемь лет, найдена уязвимость Downfall, позволяющая злоумышленникам похищать персональные данные пользователей, в том числе банковские, ключи шифрования и нарушать конфиденциальность. В числе жертв оказались физи

12.01.2024 Новая «дыра» в Cisco Unity Connection позволяет получать root-доступ и захватывать устройства

До уровня root Корпорация Cisco исправила критическую уязвимость в своем программном комплексе Unity Connection, которая в теории позволяла злоумыш

10.01.2024 Найден способ взлома постквантового шифрования

Уязвимости в постквантовом шифровании «Многочисленные уязвимости в механизме инкапсуляции ключей шифрования для постквантового шифрования Kyber могут приводить к тому, что ключи оказывается возможным извлечь», - утверждается в публикации издания B

04.01.2024 Исправление критической уязвимости в ERP-системе Apache открыло другую «дыру», не менее опасную

Шило и мыло Попытка исправить критическую уязвимость в ERP-системе Apache OfBiz привела к появлению другой, также критической. Ранее в

29.12.2023 «Лаборатория Касперского» обнаружила критическую уязвимость в процессорах Apple

и важную в реализации кампании «Операция Триангуляция». Речь идёт об уязвимости CVE-2023-38606. Это уязвимость в чипе (системе на кристалле), с помощью которой атакующие обходили аппаратную защ

28.12.2023 Эксперт Positive Technologies помог устранить уязвимости в устройствах учета энергоресурсов

огоквартирных жилых домах) с возможностью дистанционного управления нагрузкой». Первая обнаруженная уязвимость относится к критическому уровню опасности, а две другие — к высокому. Уязвимост

28.12.2023 «Лаборатория Касперского» взломана. Хакеры проникли в iPhone десятков ее сотрудников

, плеерах iPod, плашетах iPad, ТВ-приставках Apple TV и даже в умных часах Apple Watch. Более того, эксплойты, обнаруженные «Касперским», были специально разработаны для работы и на этих устрой

22.12.2023 Старинную уязвимость в Excel теперь используют для распространения нового продвинутого трояна

Точка входа для агента Старая уязвимость, затрагивающая Microsoft Office, теперь используется киберзлоумышленниками для рас

19.12.2023 Обнаружена новая критическая уязвимость в фреймворке для Java. Ее эксплуатация идет полным ходом

2.5.0 - Struts 2.5.32 и Struts 6.0.0 - Struts 6.3.0.1. Фото: Nudelson Fernandes / фотобанк Unsplash Эксплойты для Struts 2 уже в сети Соответственно, исправления под индексом 2.5.33 и/или 6.3.0

15.12.2023 Два десятка новых проблем в промышленных роутерах Sierra угрожают критической инфраструктуре

(9,6 баллов по шкале CVSS). Этот «баг» допускает запуск произвольного кода в OpenNDS. Есть еще одна уязвимость, эксплуатация которой также позволит запустить произвольный код: CVE-2023-38316, н

12.12.2023 Международная платформа Standoff 365 Bug Bounty: награду за найденные уязвимости теперь могут получать и иностранные исследователи

нодательства. За полтора года работы Standoff 365 Bug Bounty багхантерам было выплачено около 60 млн руб. Размер вознаграждения варьируется от 9 тыс. до 2,4 млн руб. в зависимости от уровня опасности уязвимости. При этом максимальные выплаты сопоставимы с вознаграждениями на мировых площадках за аналогичные уязвимости. Всего за этот период было принято около 1,5 тыс. отчетов, в том ч

12.12.2023 iPhone, MacBook, устройства на Android и ОС Linux можно захватить с помощью новой «дыры» в Bluetooth

ру к смартфону Исследователь ИБ-компании Skysafe Марк Ньюлин (Mark Newlin) выявил новую критическую уязвимость в протоколах соединения Bluetooth, которая может быть использована для захвата кон

07.12.2023 Высокоопасная уязвимость нулевого дня в Chrome требует срочного обновления

ную библиотеку ускорения 2D-графики Skia, которую браузер использует для отрисовки веб-страниц. Эта уязвимость означает, что злоумышленник с помощью специально подготовленного файла может обойт

06.12.2023 Positive Technologies помогла исправить критическую уязвимость в продуктах «1С-Битрикс»

e Technologies Сергеем Близнюком в системе управления сайтом «1С-Битрикс: Управление сайтом». Та же уязвимость была выявлена в CRM-системе «Битрикс24». Вендор был уведомлен об угрозе в рамках п

06.12.2023 ПК можно взломать с помощью рекламной картинки в BIOS и UEFI

Логотип как уязвимость В коде программной оболочки UEFI (Unified Extensible Firmware Interface) сразу от

01.12.2023 Киберармия Северной Кореи нашла уязвимость нулевого дня в южнокорейском ПО и уже используют его в кибератаках

День номер ноль Северокорейские хакеры из группировки Lazarus отыскали уязвимость нулевого дня в программном обеспечении (ПО) MagicLine4NX и с его помощью осуществл

29.11.2023 В Bluetooth найдены опасные фундаментальные уязвимости, которые живут в нем годами. Инструкции по взлому уже в Сети

Одна опасность для всех Протокол Bluetooth содержит в себе две уязвимости, позволяющие хакерам заполучить ключ шифрования беспроводного соединения с целью перехвата и дешифровки передаваемой по нему информации. Как пишет портал Bleeping Computer, им обеим

22.11.2023 Bi.Zone WAF защищает от новой уязвимости в WordPress

сайтом. «Несмотря на то, что разработчики плагина для WordPress уже выпустили обновление, в котором уязвимость устранена, не все компании готовы оперативно переходить на новую версию. Чтобы обе

16.11.2023 Intel починил в своих процессорах «дыру», через которую хакеры получали повышение привилегий

и привилегии Intel объявил об исправлении серьезной уязвимости, выявленной в процессорах компании. Уязвимость, которая при худшем сценарии позволяет повышать локальные привилегии или выводить

23.10.2023 Cisco экстренно выпускает патчи для своих устройств, потому что новую «дыру» уже эксплуатируют хакеры

атором. Несмотря на это в Cisco уже отмечают попытки хакеров (видимо, успешные) эксплуатировать эту уязвимость. Поэтому системным администраторам настоятельно рекомендуется как можно скорее уст

19.10.2023 Более 10 тыс. сетевых устройств Cisco взломаны из-за уязвимости нулевого дня. Компания «забыла» о них рассказать

вного уровня). Также удалось пронаблюдать, как хакеры устанавливают вредоносные импланты, используя эксплойты к старым уязвимостям (в частности, 6,6-балльной уязвимости CVE-2021-1435, допускающ