08.02.2022 |
В роутерах Cisco найдено множество брешей с максимальной угрозой
лемы вызывают три уязвимости, получившие 10 из 10 возможных баллов по шкале угроз CVS. Одна из них, CVE-2022-20699 — уязвимость в модуле SSL VPN в роутерах Dual WAN Gigabit VPN RV340, RV340W, R |
|
31.01.2022 |
Специалисты «Инфосистемы Джет» провели анализ уязвимостей системы интернет-банка в Челябинвестбанке
В отношении системы дистанционного банковского обслуживания Челябинвестбанка InvestPay проведен анализ уязвимостей по требованиям к оценочному уровню доверия 4 (ОУД 4) в соответствии с требованиями ГОСТ Р ИСО/МЭК 15408-3-2013. Анализ проводился специалистами ИТ-компании «Инфосистемы Джет». В ход |
|
27.01.2022 |
Компания «Инфосистемы джет» опубликовала рекомендации по устранению уязвимости PwnKit в Unix-like дистрибутивах
Unix по всему миру. Об этом стало известно 25 января 2022 г. из отчета экспертов Qualys. Уязвимость CVE-2021-4034 затрагивает утилиту pkexec инструмента Polkit, который управляет привилегиями п |
|
30.12.2021 |
В ПО для управления критической инфраструктурой найдены множественные зияющие «дыры»
ть позволяет обходить авторизацию на устройствах. Всем уязвимостям, связанным с инъекцией команд, - CVE-2021-44453, CVE-2021-22657, CVE-2021-23198, CVE-2021-43981 и CVE< |
|
27.12.2021 |
Microsoft бьет тревогу. В Active Directory нашлись бреши для захвата контроля над доменом Windows
ыступает системой аутентификации и авторизации пользователей и приложений. Речь идет об уязвимостях CVE-2021-42287 и CVE-2021-42278, которые в ноябре 2021 г. обнаружил эксперт по кибербе |
|
22.12.2021 |
В базу поиска уязвимостей Solar appScreener вошли угрозы нулевого дня Log4Shell
добавлены правила для поиска всех выявленных на текущий момент уязвимостей библиотеки Apache Log4j: CVE-2021-44228 (оценка опасности угрозы по CVSS: 10/10 баллов) — критическая уязвимость удале |
|
20.12.2021 |
«Дыры» в миллиардах чипов Wi-Fi и Bluetooth позволяют воровать пароли и данные
миру. Девять багов Эксперты выявили в общей сложности девять уязвимостей, которым присвоены индексы CVE-2020-10368 (утечка незашифрованных данных Wi-Fi, архитектурная проблема), CVE-2020 |
|
15.12.2021 |
Эксперты Eset назвали страны, в наибольшей степени подверженные риску из-за уязвимости Log4Shell
Б-компании Eset изучила географию попыток эксплуатации уязвимости в утилите ведения журналов Log4j (CVE-2021-44228), получившую название Log4Shell. Лидерами антирейтинга стали США, Великобритан |
|
26.11.2021 |
В России строят отечественный сервис по покупке хакерских услуг взамен заграничных
Россияне заплатят хакерам Компания Positive Technologies, работающая в сфере информационной безопасности, намерена запустить в России отечественную платформу по поиску уязвимостей в информационных системах. Об этом пишет «Коммерсант» со ссылкой на представителя компании. Другими словами, Positive Technologies готовит отечественный вариант известной международ |
|
25.11.2021 |
Обманувший весь мир производитель процессоров выпускает чипы с «дырами» для слежки за пользователями. В опасности миллиарды людей
ивать владельца гаджета, разумеется, без его на то ведома. «Дыры» в чипах MediaTek получили индексы CVE-2021-0661, CVE-2021-0662 и CVE-2021-0663. Пока нет данных, в каких именно п |
|
25.11.2021 |
Как подружить данные об инцидентах, активах и уязвимостях
ку дальше. Примечательно, что для попадания внутрь сети злоумышленники использовали пачку связанных уязвимостей в Microsoft Exchange (CVE-2021-34473, CVE-2021-34523, CVE-2021-31207) из группы P |
|
22.11.2021 |
Уязвимость в устройствах безопасности Cisco представляла угрозу бизнес-процессам крупных компаний
Cisco ASA, такие как CVE-2020-3187, CVE-2020-3259 и CVE-2020-3452. Обеспечить непрерывный контроль уязвимостей внутри инфраструктуры поможет MaxPatrol VM — система нового поколения в области v |
|
19.11.2021 |
Криминал повысил ставки. За ПО взлома Windows и Linux предлагаются обескураживающие суммы. Расценки
м старте операционной системы. В другом случае хакеры обещали $25 тыс. за PoC-эксплойт к уязвимости CVE-2021-22893, критическому баг» в Pulse Secure VPN, которым к тому времени активно пользова |
|
14.09.2021 |
Apple экстренно добавила в iPhone и iPad защиту от слежки силовиками
, разработанной скандально известной израильской фирмой NSO Group. Уязвимости получили наименования CVE-2021-30858 и CVE-2021-30860; обе позволяют использовать специально подготовленные |
|
14.09.2021 |
«Ростелеком-Солар»: лишь 1 из 10 российских организаций осознает опасность уязвимостей в веб-приложениях
Сканирование внешнего периметра считают важным 29% респондентов. Ключевым же элементом для анализа уязвимостей 45% опрошенных назвали локальную сеть организации. И лишь десятая часть респонден |
|
03.09.2021 |
Началась волна атак на новую уязвимость в Microsoft Exchange
Летнее сканирование Киберзлоумышленники активно эксплуатируют набор уязвимостей под общим названием ProxyShell в Microsoft Exchange для установки бэкдоров. Атака |
|
01.09.2021 |
PT ISIM выявляет эксплуатацию критически опасных уязвимостей в комплексе промышленной автоматизации CODESYS
CODESYS Control V2 communication, которая позволяет встраиваемым PC-системам выполнять функции ПЛК (CVE-2021-30186, CVE-2021-30188); получение доступа к файловой системе контроллера с пр |
|
18.08.2021 |
ФСБ собирается посадить сотрудника техподдержки после проверки уязвимостей в «Ростехе»
Maxnet. Он работает в Калуге, Обнинске и ряде других населенных пунктов. Со слов Демидова, в середине 2020 г. он предложил своему руководству провести проверку всех роутеров на предмет наличия в них уязвимостей. Свою инициативу он мотивировал тем, что при общении с абонентами Maxnet он заметил, что большая их часть не меняет базовые настройки своих маршрутизаторов. «Через уязвимости в роут |
|
29.07.2021 |
Через бреши в Windows атакованы политики, журналисты и диссиденты по всему миру
вредоносные сэмплы, с помощью которых удалось выявить сразу две уязвимости нулевого дня в Windows: CVE-2021-31979 и CVE-2021-33771. Обе уязвимости позволяют повышать привилегии в контек |
|
23.07.2021 |
В опенсорсном «убийце» Google Docs найден способ кражи аккаунтов и документов
анные сторонние сервисы. XSS и инъекция аргумента Выявленные в Etherpad уязвимости получили индексы CVE-2021-34816 и CVE-2021-34817. Первая, относящаяся к классу «инъекция аргумента», во |
|
22.07.2021 |
Лаборатория кибербезопасности АСУ ТП «Ростелеком-Солар» за 2 года передала ФСТЭК информацию о 120 уязвимостях
в рейтинге исследователей и серьезно опережает других игроков рынка кибербезопасности по количеству уязвимостей, выявленных в исследуемых программных и аппаратных решениях. Эксперты «Ростелеком |
|
15.07.2021 |
«Ростелеком-Солар» будет использовать крупнейшую базу уязвимостей Vulners
так. Кроме этого, «Ростелеком-Солар» планирует использовать Vulners для оценки объема и критичности уязвимостей, обнаруженных в рамках сервиса Vulnerability Management (VM), реализуемого на пла |
|
14.07.2021 |
Mail.ru Cloud Solutions заплатит до 3 млн рублей за обнаружение уязвимостей
Облачная платформа Mail.ru Cloud Solutions (MCS) подняла оплату за обнаружение уязвимостей в продуктах и сервисах компании в рамках программы Bug Bounty до $40 тыс. Первая награда на эту сумму за обнаружение критической уязвимости была выплачена в июле 2021 года. Кроме то |
|
21.06.2021 |
Softline помогла «Доброфлоту» найти и подготовить план устранения уязвимостей в ИТ-инфраструктуре
реступников, желающих получить доступ к конфиденциальным данным. Команда Sоftline сформировала полный отчёт по всем проблемам, ранжировала их по степени влияния. Также был подготовлен план устранения уязвимостей, улучшения инфраструктуры. Sоftline предоставила профессиональную команду, которая имеют обширный опыт работы с программным обеспечением Microsoft. Инженеры имеют уникальные на рынк |
|
18.06.2021 |
Positive Technologies помогла Cisco устранить уязвимости в решении для развертывания IT-инфраструктуры
о тестирования кода на этапе разработки. Всего в ходе исследования были обнаружены три уязвимости — CVE-2021-1497 (оценка 9,8 по шкале CVSS 3.1, обнаружил Никита Абрамов), CVE-2021-1498 |
|
07.06.2021 |
Positive Technologies обнаружила уязвимости в промышленном контроллере WAGO
сферах. Производитель выпустил обновление безопасности и рекомендации по снижению риска. Уязвимость CVE-2021-21001 присутствует в компоненте CODESYS 2.3 Runtime, который является частью прошивк |
|
02.06.2021 |
Найдены десятки «дыр» в стандартном ПО для устройств интернета вещей
Значение слишком велико Эксперты по безопасности Microsoft выявили более двух дюжин уязвимостей, допускающих запуск произвольного кода в устройствах интернета вещей, операционно-технологическом и медицинском оборудовании. Уязвимости, получивших общее наименование BadAlloc, выз |
|
03.05.2021 |
«Чипокалипсис» вернулся. Защита чипов Intel и AMD бессильна перед новыми угрозами
l с поддержкой кэширования микроопераций. Исследователи утверждают, что уже существующие средства защиты от Spectre не могут обезопасить процессоры от потенциальных атак с использованием обнаруженных уязвимостей. Документ с интригующим названием «Я вижу мертвые микрооперации: утечка секретов через кэши микроопераций Intel/AMD» (I See Dead µops: Leaking Secrets via Intel/AMD Micro-Op Caches) |
|
29.04.2021 |
Бреши в ПО VMware для ЦОДов и облаков открыли хакерам путь для захвата ИТ-систем
блачных платформ. Впрочем, остались еще две, для которых патчей еще нет. В частности, исправлен баг CVE-2021-21982 в VMware Carbon Black Cloud Workload, который позволяет обходить авторизацию. |
|
14.04.2021 |
«Лаборатория Касперского» нашла уязвимость нулевого дня в диспетчере окон рабочего стола Windows
ходке в Microsoft. Она позволяла повысить привилегии пользователя в системе, ему был присвоен номер CVE-2021-28310. Злоумышленники ищут уязвимости нулевого дня — бреши, о которых неизвестно раз |
|
16.03.2021 |
Check Point Research: число попыток использования уязвимостей Microsoft Exchange увеличилось в 10 раз после их обнаружения
ссию (4%). Больше всего атак было на государственный/военный сектор (23% всех попыток использования уязвимостей), производство (15%), банковскую/финансовую отрасль (14%), вендоров защитного ПО |
|
05.03.2021 |
Varonis предложила помощь в устранении последствий уязвимостей серверов Exchange
и выгрузки критичных данных, включая почтовые ящики целиком. Во время атаки эксплуатируются четыре CVE. Первый CVE — уязвимость Exchange, которая позволяет подделывать запросы на сторон |
|
03.03.2021 |
В ядре Linux устранены уязвимости, обнаруженные экспертом Positive Technologies
Александр подтвердил возможность атаки на Fedora 33 Server. Уязвимости получили общий идентификатор CVE-2021-26708 и оценку 7,0 по шкале CVSS v3, что соответствует высокому уровню опасности. К |
|
25.01.2021 |
«Ростелеком-Солар» выпустил новую версию анализатора кода Solar appScreener с режимом экспериментального анализа уязвимостей
анализатора кода Solar appScreener 3.8. В обновлении представлена функциональность экспериментального анализа, позволяющая пользователям системы опробовать в действии новейшие возможности обнаружения уязвимостей в коде, находящиеся в проработке у разработчиков системы. Также расширена поддержка языков программирования за счет анализа приложений на LotusScript, а в интерфейсе анализатора поя |
|
29.12.2020 |
Cisco 120 дней не оповещала клиентов об уязвимостях, найденных для нее сторонним экспертом
тов Cisco, перестало реагировать на сообщения Хаузера, а в последнем обновлении 4.22 ни одна из тех уязвимостей не упомянута. Поэтому он опубликовал на GitHub сразу 12 экспериментальных эксплой |
|
08.12.2020 |
«Ростелеком-Солар» проверил на уязвимость популярные приложения с открытым исходным кодом
м исходным кодом для ПК. Анализ десяти open source программ продемонстрировал, что ряд обнаруженных уязвимостей в случае успешной эксплуатации злоумышленниками открывает доступ ко всем данным п |
|
05.11.2020 |
Серверам приложений Oracle грозит опасность уровня 9,8 балла из 10 возможных
ритической уязвимости, которую начали активно эксплуатировать киберзлоумышленники. Речь идет о баге CVE-2020-14750, затрагивающем множественные версии Oracle WebLogic Server — платформы для раз |
|
27.10.2020 |
Решение PayControl успешно прошло анализ уязвимостей по ОУД4
Компания SafeTech сообщает, что в отношении Программного комплекса «PayControl» версии v5 успешно проведены и получены положительные результаты анализа уязвимостей по требованиям к четвертому оценочному уровню доверия (ОУД 4) в соответствии с требованиями национального стандарта России ГОСТ Р ИСО/МЭК 15408-3-2013. Анализ уязвимостей при |
|
26.10.2020 |
«Дырка» в открытом ПО угрожает миллиарду устройств по всему миру
я 2020 г. Google выкатил обновление 86.0.4240.111 для исправления бага и серии других высокоопасных уязвимостей. Его также рекомендуется установить как можно скорее. Не только в Chrome Эксперты |
|
22.10.2020 |
Positive Technologies помогла закрыть 11 уязвимостей в межсетевых экранах SonicWall
чные отношения защищают целостность цифровой среды и обеспечивают лучшую защиту от APT-атак и новых уязвимостей до того, как они повлияют на конечных пользователей». Уязвимость CVE-2020-5135 за |