Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14🥰6👍2😁2
Forwarded from Positive Technologies
С помощью нашего продукта пользователи могут обнаруживать уязвимости в своих веб-приложениях на ранней стадии разработки.
Для выявления уязвимостей PT BlackBox использует метод черного ящика — имитирует поведение злоумышленника, у которого нет знаний о внутреннем устройстве приложения. Это позволяет оценивать его защищенность без использования каких-либо исходных данных, кроме адреса веб-цели.
🤔 Что нового в версии 2.7
• Теперь продукт можно установить автономно в изолированном сегменте сети без использования локального зеркала обновлений. Это важно в случае, когда сканер анализирует приложение в среде, которая развернута внутри компании, без доступа в интернет. Именно такая практика распространена в крупных организациях с высокими требованиями к безопасности.
• На 90% повышена скорость сканирования сайтов на «1С-Битрикс», самой популярной коммерческой CMS в России. Ее используют большинство потенциальных пользователей продуктов Positive Technologies.
• В три раза повышена точность определения скорости сканирования для типовых целей.
• Улучшено обнаружение вредоносного кода: оптимизировано формирование URL-адресов и HTTP-запросов, что позволяет выявлять уязвимости на ранних этапах разработки веб-ресурса.
💬 «Сегодня PT BlackBox — единственный российский DAST со своей экспертизой «под капотом», и пользователи ценят это: в 100% случаев клиенты продлевают лицензию нашего продукта», — рассказал Сергей Синяков, руководитель продукта PT BlackBox.
Ознакомиться с продуктом можно оставив заявку на нашем сайте.
@Positive_Technologies
#PTBlackBox
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍6👀3😐2
🐛 CVE-2024-23334, обнаруженная в web-фреймворке aiohttp от 1.0.5 до версии 3.9.2, приводит к Path Traversal. В фреймворке существует проблема перебора каталога при резолве пути к статическим ресурсам с использованием параметра
follow_symlinks=True - нет контроля пути относительно корневой директории. В исправлении при установленном флаге follow_symlinks=True перед резолвом пути выполняется его нормализация (функция os.path.normpath()) и проверка пути относительно корневого каталога (функция pathlib.PurePath.relative_to()).🐛 CVE-2024-21488, найденная в пакете network для Node.js до версии 0.7.0, приводит к Command Injection. Проблема обусловлена возможностью использования недоверенных данных от нарушителя в процессе формирования команды и ее выполнения с использованием функции
exec() пакета child_process. Для исправления разработчики добавили валидацию недоверенных входных данных с использованием функции ensure_valid_nic(), в которой реализовали проверку входных данных на “белый” список символов (a-zA-Z0-9_).🐛 CVE-2024-23838, выявленная в клиенте TrueLayerNET для TrueLayer до версии 1.6.0, приводит к
Server-Side Request Forgery. В приложении был реализован механизм формирования запросов по
URI, значения которого могли формироваться из недоверенных пользовательских данных. Для исправления уязвимости разработчики добавили перед формированием запроса механизм контроля URI (функция HasValidBaseUri()), в которой URI проверяется на допустимые значения из конфигурации приложения.🐛 CVE-2024-23841, найденная в клиенте apollo-client-nextjs для Next.js App Router до версии 0.7.0, приводит к Cross-Site Scripting. Проблема заключается в функции
transportDataToJS(), в которой производится преобразование входных данных из JSON-формата в строку. Возвращаемый результат transportDataToJS() используется для формирования html-кода. Для исключения уязвимости разработчики добавили фильтрующую функцию htmlEscapeJsonString(), в которой производится замена символов “&, <, >” на их Unicode "\u0026, \u003e, \u003c".🐛 CVE-2024-24756, обнаруженная в сервере ресурсов Crafatar для Minecraft до версии 2.1.5 , приводит к Path Traversal. При обработке запроса доступа к публичному ресурсу (каталог
lib/public) значение пути из запроса записывается в поле req.url.path_list, которое в дальнейшем используется для чтения файла в функции asset_request(). При исправлении проблемы для формирования пути стали использовать функцию path.resolve(), которая сформирует абсолютный путь без символов “../”, а также в функцию asset_request() добавили дополнительную проверку выхода за пределы каталога lib/public при доступе к публичному ресурсу.Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1
Запостить мемы никогда не поздно 😍 Всем удачного завершения пятницы!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21👍7🔥7❤3🤣2
Разборы CVE:
🐛 CVE-2022-4262 (Type Confusion в V8/Google Chrome);
🐛 CVE-2023-46263 (неограниченная загрузка файлов в Avalanche);
🐛 CVE-2023-40547 (RCE в механизме загрузки Shim);
🐛 CVE-2024-22086, CVE-2024-22087, и CVE-2024-22088 (повреждения памяти в Lotos HTTP Server, Pico HTTP Server и Cherry HTTP Server);
🐛 CVE-2023-6246 (переполнение кучи в glibc);
🐛 CVE-2023-49070, CVE-2020-9496 и CVE-2023-51467 (небезопасная десериализация, обход аутентификации и RCE в Ofbiz);
🐛 CVE-2023-5372 (code injection в Zyxel’s NAS326 и NAS542).
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👍1
Forwarded from Positive Technologies
⚠️ Несвоевременное устранение уязвимостей вендорами ставит под угрозу пользователей, компании и целые отрасли
Как только вендор узнает об обнаруженной уязвимости нулевого дня в его продуктах, крайне важно как можно быстрее выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Кроме того, промедление в ответственном раскрытии информации об уязвимостях чревато и ростом числа атак на цепочки поставок.
🕵️♂️ Исследователи Positive Technologies из команды PT SWARM за 2022 и 2023 годы выявили более 250 уязвимостей (70% из которых — высокого и критического уровня опасности) в программном и аппаратном обеспечении 84 вендоров.
При этом только у каждого четвертого производителя ПО на сайте были контакты для связи на такой случай и хоть какая-то политика ответственного разглашения.
⏳ Наши специалисты считают, что оптимальное время ответа вендора на сообщение о найденной уязвимости составляет от одного дня до недели: в такие сроки исследователям Positive Technologies смогли ответить 57% вендоров.
Доля вендоров, справившихся с оперативным реагированием и выпуском обновлений в наиболее желательный интервал, от одного дня до двух недель, составила всего 14%, а почти половина из них (49%) выпустила исправления в течение трех месяцев.
💬 «Мы призываем вендоров к выстраиванию прозрачного и взаимовыгодного сотрудничества со специалистами по кибербезопасности, потому что только сообща можно своевременно выявлять и исправлять уязвимости ПО, противостоять натиску киберпреступности в интересах всех сторон», — рассказал Федор Чунижеков, старший аналитик исследовательской группы Positive Technologies.
@Positive_Technologies
Как только вендор узнает об обнаруженной уязвимости нулевого дня в его продуктах, крайне важно как можно быстрее выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Кроме того, промедление в ответственном раскрытии информации об уязвимостях чревато и ростом числа атак на цепочки поставок.
🕵️♂️ Исследователи Positive Technologies из команды PT SWARM за 2022 и 2023 годы выявили более 250 уязвимостей (70% из которых — высокого и критического уровня опасности) в программном и аппаратном обеспечении 84 вендоров.
При этом только у каждого четвертого производителя ПО на сайте были контакты для связи на такой случай и хоть какая-то политика ответственного разглашения.
⏳ Наши специалисты считают, что оптимальное время ответа вендора на сообщение о найденной уязвимости составляет от одного дня до недели: в такие сроки исследователям Positive Technologies смогли ответить 57% вендоров.
Доля вендоров, справившихся с оперативным реагированием и выпуском обновлений в наиболее желательный интервал, от одного дня до двух недель, составила всего 14%, а почти половина из них (49%) выпустила исправления в течение трех месяцев.
💬 «Мы призываем вендоров к выстраиванию прозрачного и взаимовыгодного сотрудничества со специалистами по кибербезопасности, потому что только сообща можно своевременно выявлять и исправлять уязвимости ПО, противостоять натиску киберпреступности в интересах всех сторон», — рассказал Федор Чунижеков, старший аналитик исследовательской группы Positive Technologies.
@Positive_Technologies
🔥2