Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Forwarded from Positive Technologies
⚠️ Несвоевременное устранение уязвимостей вендорами ставит под угрозу пользователей, компании и целые отрасли

Как только вендор узнает об обнаруженной уязвимости нулевого дня в его продуктах, крайне важно как можно быстрее выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Кроме того, промедление в ответственном раскрытии информации об уязвимостях чревато и ростом числа атак на цепочки поставок.

🕵️‍♂️ Исследователи Positive Technologies из команды PT SWARM за 2022 и 2023 годы выявили более 250 уязвимостей (70% из которых — высокого и критического уровня опасности) в программном и аппаратном обеспечении 84 вендоров.

При этом только у каждого четвертого производителя ПО на сайте были контакты для связи на такой случай и хоть какая-то политика ответственного разглашения.

Наши специалисты считают, что оптимальное время ответа вендора на сообщение о найденной уязвимости составляет от одного дня до недели: в такие сроки исследователям Positive Technologies смогли ответить 57% вендоров.

Доля вендоров, справившихся с оперативным реагированием и выпуском обновлений в наиболее желательный интервал, от одного дня до двух недель, составила всего 14%, а почти половина из них (49%) выпустила исправления в течение трех месяцев.

💬 «Мы призываем вендоров к выстраиванию прозрачного и взаимовыгодного сотрудничества со специалистами по кибербезопасности, потому что только сообща можно своевременно выявлять и исправлять уязвимости ПО, противостоять натиску киберпреступности в интересах всех сторон», — рассказал Федор Чунижеков, старший аналитик исследовательской группы Positive Technologies.

@Positive_Technologies
🔥2
⚡️ Для обнаружения уязвимостей нулевого дня в продуктах рекомендуем использовать статический и динамический анализаторы кода приложений, например, PT Application Inspector и PT BlackBox. А также выстраивать безопасную разработку, которая позволит устранять уязвимости на ранних этапах жизненного цикла.
🔥5
Forwarded from Positive Technologies
📚 Делимся подборкой книг для начинающих DevSecOps-специалистов, которую составил Владимир Кочетков, руководитель экспертизы безопасности приложений Positive Technologies.

Подборку найдете на карточках, а тут расскажем, почему стоит выбрать направление DevSecOps, если вы решаете, куда пойти в IT.

1️⃣ Все чаще компании стараются устранять уязвимости еще в процессе написания кода. Наша статистика показывает, что 45% IT-специалистов в России считают безопасную разработку полезной практикой, но только 36% уже имеют навыки работы в DevSecOps.

2️⃣ Профессия DevSecOps-инженера становится все более востребованной: вы сможете выбирать работодателя и более подходящие вам условия работы.

3️⃣ Если вы уже занимались разработкой (особенно фулстек-разработкой), имеете представления об архитектурных принципах проектирования ПО, понимаете весь пайплайн разработки и CI/CD, преодолеть входной порог в профессию будет проще. Впрочем, необходимые навыки можно восполнить — было бы желание (мы же не зря советуем полезные книги!).

#PositiveЭксперты
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍6🔥4
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-24811, обнаруженная в адаптере базы данных SQLAlchemyDA до версии 2.2, приводит к SQL Injection. Проблема появилась из-за возможности использования методов формирования query-запросов без ограничений приватности. В исправлении были добавлены соответствующие настройки приватности для критичных методов с использованием методов (protected(), private()) из класса ClassSecurityInfo.

🐛 CVE-2024-24762, выявленная в веб фреймворке FastAPI до версии 0.109.1, которая приводила к ReDoS. Нарушитель мог скорректировать заголовок Content-Type, таким образом, что в процессе его контроля по регулярному выражению происходит повышенное потребление вычислительных ресурсов, что приводит к задержке обработки следующих запросов. Проблема была обусловлена использованием уязвимого модуля python-multipart (ver. 0.0.5), в исправлении была скорректирована версия на 0.0.7.

🐛 CVE-2024-24574, найденная в приложении phpMyFAQ до версии 3.2.5, приводит к Cross-site Scripting. В приложении существует возможность загрузки файла, а потом использование данных файла (filename, record_lang, mime_type) для отображения на клиентской стороне. Для исправления уязвимости разработчики для полей: filename, record_lang, mime_type при их отображении добавили экранирующую функцию Strings::htmlentities().

🐛 CVE-2024-1118, обнаруженная в плагине Podlove Subscribe для WordPress до версии 1.3.10, приводит к SQL Injection. Проблема заключалась в использовании недоверенных данных в формировании query-запроса к БД. В исправлении разработчики стали использовать функцию параметризации query-запроса prepare() класса wpdb.

🐛 CVE-2024-23917, выявленная в JetBrains TeamCity до версии 2023.11.3, приводит к Bypass Authentication. Наиболее критичным последствием данной уязвимости может являться RCE. О деталях уязвимости можно почитать на блоге по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
Всем привет!
Пока вокруг шлют валентинки, мы решили сделать подарок. Вы давно просили, и мы наконец открыли публичные репозитории для обмена опытом работы с API продукта PT Application Inspector и правилами для поиска по шаблонам.
Репозитории находятся тут:
https://github.com/POSIdev-community/ptai-scripts
https://github.com/POSIdev-community/ptai-analysis-rules
В них выложили несколько примеров работы для понимания структуры и содержания. Например, код на Python для авторизации и получения списка проектов, несколько шаблонов для поиска уязвимостей. С удовольствием принимаем отзывы, предложения и ждём первые PR!
🔥10👍1
Всем легкой и приятной пятницы! 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁16❤‍🔥8🔥1
Forwarded from Positive Technologies
🧐 Кто такие «аппсеки» и чем они занимаются? Почему эта профессия сейчас в топе? А главное, где учат на специалистов по безопасной разработке?

Ответы на все вопросы — в статье Светланы Газизовой, директора по построению процессов DevSecOps в Positive Technologies. Она рассказала про направления AppSec, востребованность специалистов (зарплаты из шести цифр — это не шутка 🤑) и объяснила, почему такие профи должны учиться непрерывно.

Кстати, об обучении. Мы вместе с МФТИ с 19 марта запускаем курс обучения для специалистов по безопасной разработке. Подробности — на сайте программы. Но если коротко, то во время учебы Светлана и ее коллеги — гуру в AppSec — расскажут вам все про фреймворки и стандарты, инструменты и процессы, харденинг и безопасность контейнеров. Все это — простым языком и даже с мемами. Так что если у вас есть базовые навыки работы с консолью, если вы понимаете, как устроены приложения и какой жизненный путь проходит уязвимость, — добро пожаловать!

Читайте материал на Хабре и присоединяйтесь к слушателям курса.

@Positive_Technologies
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤‍🔥4🥰2🤡1
💥 Игровая студия Axlebolt в поисках реверс-инженера на iOS. Мы разрабатываем игры уже девятый год, флагманским проектом является мультиплеерный шутер Standoff 2, и именно на этот проект мы ищем античит-разработчика.

Готовы рассматривать как оформление в штат, так и сотрудничество по ГПХ, работу в офисе (оплачиваем релокацию) либо удаленку.

📍В задачи будет входить:

- Анализ существующих читов
- Общение с командой разработки клиента и сервера
- Разработка инструментов, запускаемых в рамках клиента
- Анализ результатов, создание правил для бана
Подробнее можно ознакомиться по ссылке: https://axlebolt.com/vacancies/anti-cheat-developer-unity

📨 Для связи пишите в TG: @yuliaaxlebolt
Юлия с радостью всё расскажет и ответит на вопросы 🙂
👍2