Семь ключей к данным: какие уязвимости самые «модные» у киберпреступников

Support81

Модератор
Positive Technologies составили дайджест 7 трендовых ошибок, на которые нужно срочно обратить внимание.
bugs.jpg


В сентябре 2024 года специалисты компании Positive Technologies выделили 7 ключевых уязвимостей, которые стали трендовыми. Среди них – проблемы безопасности в продуктах Microsoft, Veeam, VMware, Roundcube Webmail и плагине для WordPress — The Events Calendar.

Трендовыми уязвимостями называют наиболее опасные недостатки безопасности, которые требуют срочного решения или применения компенсирующих мер. Такие уязвимости либо уже используются злоумышленниками, либо могут быть эксплуатированы в ближайшем будущем. Positive Technologies использует данные из множества источников, таких как базы уязвимостей, бюллетени безопасности, социальные сети и публичные репозитории, чтобы выявлять и анализировать такие угрозы.

Одной из самых значительных ошибок стала уязвимость в установщике Windows, затрагивающая около миллиарда устройств. CVE-2024-38014 (оценка CVSS: 7.8) позволяет злоумышленникам повысить свои привилегии до уровня SYSTEM, что предоставляет доступ к установке вредоносного ПО и изменению данных.

Вторая проблема с идентификатором CVE-2024-38217 (оценка CVSS: 5.4) позволяет обойти функцию безопасности Mark of the Web (MotW) для распространения вредоносных файлов. Эксплуатация уязвимости требует участия пользователя, и её активное использование фиксируется с 2018 года.

Также выявлена уязвимость в движке MSHTML CVE-2024-43461 (оценка CVSS: 8.8), позволяющая хакерам скрывать истинное расширение файла, что ставит под угрозу данные пользователей, которые могут быть обманом вынуждены открыть вредоносное вложение. Данная уязвимость особенно опасна при взаимодействии с веб-сайтами через Internet Explorer.

Среди других опасных уязвимостей эксперты выделяют бреши в решениях для резервного копирования и виртуализации. Уязвимость CVE-2024-40711 (оценка CVSS: 9.8) в Veeam Backup & Replication позволяет достигнуть удаленного выполнения кода на сервере (RCE) и получить полный контроль над системой.

Аналогичная проблема обнаружена и в VMware vCenter ( CVE-2024-38812 с оценкой CVSS: 9.8), где ошибка переполнения буфера (Buffer Overflow) в протоколе удалённого вызова процедур DCE (RPC) может привести к компрометации системы путем удаленного выполнения кода.

Следует отметить, что через уязвимость в Veeam киберпреступники могут получить доступ к 2833 серверам, а уязвимость в VMware может затронуть более 1900 узлов vCenter.

В веб-клиенте Roundcube Webmail обнаружена уязвимость CVE-2024-37383 (оценка CVSS: 6.1), позволяющая выполнять JavaScript-код, что ставит под угрозу безопасность сессий пользователей и доступом к их учётным записям. По данным Shadowserver, более 882 000 узлов в сети работают с уязвимой версией. Чтобы защититься, необходимо обновить программное обеспечение Roundcube Webmail версий 1.5 и ниже до версии 1.5.7 или выше, версий 1.6 — до версии 1.6.7 или выше.

Кроме того, плагин The Events Calendar для WordPress, установленный более чем на 700 000 сайтах, также имеет уязвимость типа «SQL-инъекция» ( CVE-2024-8275 , оценка CVSS: 9.8).

Злоумышленник может получить доступ к базе данных веб-сайта, изменить или удалить конфиденциальную информацию, что может привести к утечке данных, их подмене или отказу в обслуживании (DoS). Уязвимая функция не активна по умолчанию в плагине, но она может быть использована на сайтах, где вручную добавлен её вызов. Если на вашем сайте используется данная функция, рекомендуется удалить или отключить её до установки обновлённой версии плагина. Также необходимо обновить The Events Calendar до версии 6.7.0..

Для защиты от указанных угроз пользователям и администраторам систем рекомендуется своевременно обновлять программное обеспечение и использовать исправленные версии продуктов.
Подробнее: https://www.securitylab.ru/news/552828.php
 
Похожие темы
Support81 Семь лет в тени, одна экстрадиция, и всё — финальные титры для админа BlackDB Новости в сети 0
balof 1000 ключей ГОГ Middle-earth: Shadow of War Раздачи и сливы 0
torimaro Розыгрыш 5 ключей steam [Завершено] Розыгрыши 1
Fratsova2020 Интересно Обработка SEED фраз и приватных ключей Ищу работу. Предлагаю свои услуги. 1
olivander ПРОДАЖА APIKEYS/SECRETKEY ключей| Binance | Bitmex | Hitbtc | Bitfinex | Bittrex | HUOBI Платёжные системы: обмен, трансфер, разблокировка 1
Denik GABESTORE - ШАБЛОН МАГАЗИНА ПО ПРОДАЖЕ КЛЮЧЕЙ Раздачи и сливы 0
L Розыгрыш 5 ключей стим [рандомные игры] [Завершено] Розыгрыши 1
L Интересно Хакеры раздали 750 тысяч ключей жертвам майнера-шифровальщика Новости в сети 0
Denik Интересно Шифровальщик Shade (Troldesh) прекращает работу. Опубликованы 750 000 ключей Новости в сети 0
Bereza Розыгрыш 5 ключей на кипер! Раздачи и сливы 19
M 5 ключей HIDEMY.name на 24 часа Раздачи и сливы 0
G Перепродажа ключей windows Способы заработка 5
M Раздача ключей hhid Раздачи и сливы 0
V Небольшая раздача ключей Раздачи и сливы 0
АнАлЬнАя ЧуПаКаБрА INLINE Сайт для покупки ключей стим ( пойдет для вбива Палки) Готовый софт 0
D активация ключей steam через браузер Полезные статьи 0
A Заработок на продаже бесплатных ключей Steam. Полезные статьи 4
S Раздача ключей VPN VpnMonster - Premium Keys Раздачи и сливы 6
V Бесплатный дедик от Microsoft на 3 года + тонны ключей к продуктам Microsoft Раздачи и сливы 42
D Раздача ключей в Steam Раздачи и сливы 3
АнАлЬнАя ЧуПаКаБрА P.K Razer zvoult покупка ключей стим (FREE) Готовый софт 2
T Раздача Hideme ключей + VPN Раздачи и сливы 2
D VPN MONSTER Ежедневная раздача ключей Раздачи и сливы 5
D Кейген ключей для АВГ Раздачи и сливы 7
K Проверка валидности ключей steam без их активации Полезные статьи 0
Support81 0Day в Windows: доступ к конфиденциальным данным без единого клика Новости в сети 0
Support81 Amazon, Google и Microsoft открыты для хакеров: ошибка Fluent Bit дает доступ к данным Новости в сети 0
Support81 Ivanti подарила китайским хакерам доступ к секретным данным США Новости в сети 0
turbion0 Интересно Полиция в России хочет получать доступ к личным данным пользователей в интернете до решения суда Новости в сети 1
D Отрисую пару сканов паспортов по вашим данным за простую услугу. Люди с репой!!! Свободное общение 0
DOMINUS По данным Whizcase в даркнете сейчас продают аккаунты от социальных сетей от 6 долларов за штуку Новости в сети 0

Название темы