Безопасность смещается от баллов к реальным эксплойтам в Windows и Docker
Команды безопасности тратят 42% времени на ликвидацию угроз, которые хакеры на практике не используют, пока реальные дыры остаются открытыми. Переход от формальных рейтингов к контекстной защите становится единственным способом избежать взломов, доля которых к 2027 году превысит половину всех инцидентов. / Страница 4
Читать полностью
Календарь упоминаний. Страница 4:
Масштабные DDoS-атаки через эксплуатацию уязвимостей ПО
Ботнет RondoDox использует 56 уязвимостей, включая CVE-2024-3721 и CVE-2024-12856, для заражения устройств (маршрутизаторов, DVR, веб-серверов) и установки вариантов Mirai и Morte. Атакующие применяют метод «эксплоит-шотгун», одновременно проверяя десятки уязвимостей, что позволяет контролировать устройства и организовывать DDoS-атаки. По данным CloudSEK, число атак выросло на 230% с июля по август, угрожая утечкой данных, компрометацией сетей и сбоям в операциях. Уязвимые устройства остаются открытыми для длительного воздействия из-за широкомасштабной инфраструктуры, затронувшей 30 производителей.
Широкомасштабная уязвимость Redis угрожает безопасности данных
В популярной системе Redis обнаружена критическая уязвимость RediShell, позволяющая злоумышленнику выполнить произвольный код на сервере. Ошибка связана с утечкой памяти в Lua-скриптах, появившейся ещё в 2012 году, и позволяет выйти за пределы изолированного окружения. Уязвимы десятки тысяч экземпляров Redis, особенно без аутентификации, что делает их доступными для атак из интернета. Компрометация сервера может привести к краже данных, установке вредоносного ПО или утечке учетных данных для других сервисов.
Утечка данных через уязвимости Oracle
Уязвимости в Oracle E-Business Suite позволили злоумышленникам получить доступ к конфиденциальной информации, хранящейся в системах компаний. Хакеры воспользовались функцией сброса пароля по умолчанию, чтобы проникнуть в веб-порталы, доступные в интернете. Это привело к угрозам выкупа, включая требование выплатить $50 млн одной из жертв. Уязвимости такого типа, известные как нулевые дни, позволяют атакующим одновременно проникать в десятки организаций.
Риск утечки данных через уязвимые приложения
Уязвимости в предустановленных приложениях бюджетных Android-устройств могут привести к утечке личной информации, включая геолокацию, идентификаторы устройства и данные о конфигурации. Приложения используют небезопасные методы передачи данных, такие как SharedPreferences и логи, а также обладают разрешениями на чтение SMS и установку программ без уведомления пользователя. Анализ показал, что 145 приложений из исследуемой выборки утекают данные, а 249 содержат уязвимости в манифестах, что позволяет несанкционированному доступу. Эти проблемы указывают на системный риск для пользователей, особенно тех, кто использует Android Go Edition.
Риск утечки SMS-сообщений из-за уязвимости в Android
Уязвимость в модифицированной системе Telephony Android, используемой OnePlus, позволяет приложениям получать доступ к SMS и MMS без разрешения владельца. Проблема связана с изменениями, внесенными в OxygenOS 12, 14 и 15, и затрагивает большинство смартфонов этой марки. Патч будет выпущен не ранее середины октября, а до этого пользователей предупреждают о повышенном риске утечки конфиденциальной информации.
В нашей базе собрано 23 события по теме «Уязвимости программного обеспечения». Мы показываем все из них.
Объединили похожие карточки: Уязвимости программного обеспечения; Программные уязвимости; «Уязвимости в ПО» и другие.