Безопасность смещается от баллов к реальным эксплойтам в Windows и Docker

Команды безопасности тратят 42% времени на ликвидацию угроз, которые хакеры на практике не используют, пока реальные дыры остаются открытыми. Переход от формальных рейтингов к контекстной защите становится единственным способом избежать взломов, доля которых к 2027 году превысит половину всех инцидентов. / Страница 4


Читать полностью

Календарь упоминаний. Страница 4:

2025
10 октября

Масштабные DDoS-атаки через эксплуатацию уязвимостей ПО

Ботнет RondoDox использует 56 уязвимостей, включая CVE-2024-3721 и CVE-2024-12856, для заражения устройств (маршрутизаторов, DVR, веб-серверов) и установки вариантов Mirai и Morte. Атакующие применяют метод «эксплоит-шотгун», одновременно проверяя десятки уязвимостей, что позволяет контролировать устройства и организовывать DDoS-атаки. По данным CloudSEK, число атак выросло на 230% с июля по август, угрожая утечкой данных, компрометацией сетей и сбоям в операциях. Уязвимые устройства остаются открытыми для длительного воздействия из-за широкомасштабной инфраструктуры, затронувшей 30 производителей.

Подробнее →

07 октября

Широкомасштабная уязвимость Redis угрожает безопасности данных

В популярной системе Redis обнаружена критическая уязвимость RediShell, позволяющая злоумышленнику выполнить произвольный код на сервере. Ошибка связана с утечкой памяти в Lua-скриптах, появившейся ещё в 2012 году, и позволяет выйти за пределы изолированного окружения. Уязвимы десятки тысяч экземпляров Redis, особенно без аутентификации, что делает их доступными для атак из интернета. Компрометация сервера может привести к краже данных, установке вредоносного ПО или утечке учетных данных для других сервисов.

Подробнее →

02 октября

Утечка данных через уязвимости Oracle

Уязвимости в Oracle E-Business Suite позволили злоумышленникам получить доступ к конфиденциальной информации, хранящейся в системах компаний. Хакеры воспользовались функцией сброса пароля по умолчанию, чтобы проникнуть в веб-порталы, доступные в интернете. Это привело к угрозам выкупа, включая требование выплатить $50 млн одной из жертв. Уязвимости такого типа, известные как нулевые дни, позволяют атакующим одновременно проникать в десятки организаций.

Подробнее →

30 сентября

Риск утечки данных через уязвимые приложения

Уязвимости в предустановленных приложениях бюджетных Android-устройств могут привести к утечке личной информации, включая геолокацию, идентификаторы устройства и данные о конфигурации. Приложения используют небезопасные методы передачи данных, такие как SharedPreferences и логи, а также обладают разрешениями на чтение SMS и установку программ без уведомления пользователя. Анализ показал, что 145 приложений из исследуемой выборки утекают данные, а 249 содержат уязвимости в манифестах, что позволяет несанкционированному доступу. Эти проблемы указывают на системный риск для пользователей, особенно тех, кто использует Android Go Edition.

Подробнее →

26 сентября

Риск утечки SMS-сообщений из-за уязвимости в Android

Уязвимость в модифицированной системе Telephony Android, используемой OnePlus, позволяет приложениям получать доступ к SMS и MMS без разрешения владельца. Проблема связана с изменениями, внесенными в OxygenOS 12, 14 и 15, и затрагивает большинство смартфонов этой марки. Патч будет выпущен не ранее середины октября, а до этого пользователей предупреждают о повышенном риске утечки конфиденциальной информации.

Подробнее →



В нашей базе собрано 23 события по теме «Уязвимости программного обеспечения». Мы показываем все из них.
Объединили похожие карточки: Уязвимости программного обеспечения; Программные уязвимости; «Уязвимости в ПО» и другие.