Forwarded from Positive Technologies
⚠️ Несвоевременное устранение уязвимостей вендорами ставит под угрозу пользователей, компании и целые отрасли
Как только вендор узнает об обнаруженной уязвимости нулевого дня в его продуктах, крайне важно как можно быстрее выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Кроме того, промедление в ответственном раскрытии информации об уязвимостях чревато и ростом числа атак на цепочки поставок.
🕵️♂️ Исследователи Positive Technologies из команды PT SWARM за 2022 и 2023 годы выявили более 250 уязвимостей (70% из которых — высокого и критического уровня опасности) в программном и аппаратном обеспечении 84 вендоров.
При этом только у каждого четвертого производителя ПО на сайте были контакты для связи на такой случай и хоть какая-то политика ответственного разглашения.
⏳ Наши специалисты считают, что оптимальное время ответа вендора на сообщение о найденной уязвимости составляет от одного дня до недели: в такие сроки исследователям Positive Technologies смогли ответить 57% вендоров.
Доля вендоров, справившихся с оперативным реагированием и выпуском обновлений в наиболее желательный интервал, от одного дня до двух недель, составила всего 14%, а почти половина из них (49%) выпустила исправления в течение трех месяцев.
💬 «Мы призываем вендоров к выстраиванию прозрачного и взаимовыгодного сотрудничества со специалистами по кибербезопасности, потому что только сообща можно своевременно выявлять и исправлять уязвимости ПО, противостоять натиску киберпреступности в интересах всех сторон», — рассказал Федор Чунижеков, старший аналитик исследовательской группы Positive Technologies.
@Positive_Technologies
Как только вендор узнает об обнаруженной уязвимости нулевого дня в его продуктах, крайне важно как можно быстрее выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Кроме того, промедление в ответственном раскрытии информации об уязвимостях чревато и ростом числа атак на цепочки поставок.
🕵️♂️ Исследователи Positive Technologies из команды PT SWARM за 2022 и 2023 годы выявили более 250 уязвимостей (70% из которых — высокого и критического уровня опасности) в программном и аппаратном обеспечении 84 вендоров.
При этом только у каждого четвертого производителя ПО на сайте были контакты для связи на такой случай и хоть какая-то политика ответственного разглашения.
⏳ Наши специалисты считают, что оптимальное время ответа вендора на сообщение о найденной уязвимости составляет от одного дня до недели: в такие сроки исследователям Positive Technologies смогли ответить 57% вендоров.
Доля вендоров, справившихся с оперативным реагированием и выпуском обновлений в наиболее желательный интервал, от одного дня до двух недель, составила всего 14%, а почти половина из них (49%) выпустила исправления в течение трех месяцев.
💬 «Мы призываем вендоров к выстраиванию прозрачного и взаимовыгодного сотрудничества со специалистами по кибербезопасности, потому что только сообща можно своевременно выявлять и исправлять уязвимости ПО, противостоять натиску киберпреступности в интересах всех сторон», — рассказал Федор Чунижеков, старший аналитик исследовательской группы Positive Technologies.
@Positive_Technologies
🔥2
⚡️ Для обнаружения уязвимостей нулевого дня в продуктах рекомендуем использовать статический и динамический анализаторы кода приложений, например, PT Application Inspector и PT BlackBox. А также выстраивать безопасную разработку, которая позволит устранять уязвимости на ранних этапах жизненного цикла.
🔥5
Forwarded from Positive Technologies
Подборку найдете на карточках, а тут расскажем, почему стоит выбрать направление DevSecOps, если вы решаете, куда пойти в IT.
#PositiveЭксперты
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍6🔥4
🐛 CVE-2024-24811, обнаруженная в адаптере базы данных SQLAlchemyDA до версии 2.2, приводит к SQL Injection. Проблема появилась из-за возможности использования методов формирования query-запросов без ограничений приватности. В исправлении были добавлены соответствующие настройки приватности для критичных методов с использованием методов (
protected(), private()) из класса ClassSecurityInfo.🐛 CVE-2024-24762, выявленная в веб фреймворке FastAPI до версии 0.109.1, которая приводила к ReDoS. Нарушитель мог скорректировать заголовок
Content-Type, таким образом, что в процессе его контроля по регулярному выражению происходит повышенное потребление вычислительных ресурсов, что приводит к задержке обработки следующих запросов. Проблема была обусловлена использованием уязвимого модуля python-multipart (ver. 0.0.5), в исправлении была скорректирована версия на 0.0.7. 🐛 CVE-2024-24574, найденная в приложении phpMyFAQ до версии 3.2.5, приводит к Cross-site Scripting. В приложении существует возможность загрузки файла, а потом использование данных файла (
filename, record_lang, mime_type) для отображения на клиентской стороне. Для исправления уязвимости разработчики для полей: filename, record_lang, mime_type при их отображении добавили экранирующую функцию Strings::htmlentities().🐛 CVE-2024-1118, обнаруженная в плагине Podlove Subscribe для WordPress до версии 1.3.10, приводит к SQL Injection. Проблема заключалась в использовании недоверенных данных в формировании query-запроса к БД. В исправлении разработчики стали использовать функцию параметризации query-запроса
prepare() класса wpdb.🐛 CVE-2024-23917, выявленная в JetBrains TeamCity до версии 2023.11.3, приводит к Bypass Authentication. Наиболее критичным последствием данной уязвимости может являться RCE. О деталях уязвимости можно почитать на блоге по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1
Всем привет!
Пока вокруг шлют валентинки, мы решили сделать подарок. Вы давно просили, и мы наконец открыли публичные репозитории для обмена опытом работы с API продукта PT Application Inspector и правилами для поиска по шаблонам.
Репозитории находятся тут:
https://github.com/POSIdev-community/ptai-scripts
https://github.com/POSIdev-community/ptai-analysis-rules
В них выложили несколько примеров работы для понимания структуры и содержания. Например, код на Python для авторизации и получения списка проектов, несколько шаблонов для поиска уязвимостей. С удовольствием принимаем отзывы, предложения и ждём первые PR!
Пока вокруг шлют валентинки, мы решили сделать подарок. Вы давно просили, и мы наконец открыли публичные репозитории для обмена опытом работы с API продукта PT Application Inspector и правилами для поиска по шаблонам.
Репозитории находятся тут:
https://github.com/POSIdev-community/ptai-scripts
https://github.com/POSIdev-community/ptai-analysis-rules
В них выложили несколько примеров работы для понимания структуры и содержания. Например, код на Python для авторизации и получения списка проектов, несколько шаблонов для поиска уязвимостей. С удовольствием принимаем отзывы, предложения и ждём первые PR!
🔥10👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁16❤🔥8🔥1
Forwarded from Positive Technologies
Ответы на все вопросы — в статье Светланы Газизовой, директора по построению процессов DevSecOps в Positive Technologies. Она рассказала про направления AppSec, востребованность специалистов (зарплаты из шести цифр — это не шутка 🤑) и объяснила, почему такие профи должны учиться непрерывно.
Кстати, об обучении. Мы вместе с МФТИ с 19 марта запускаем курс обучения для специалистов по безопасной разработке. Подробности — на сайте программы. Но если коротко, то во время учебы Светлана и ее коллеги — гуру в AppSec — расскажут вам все про фреймворки и стандарты, инструменты и процессы, харденинг и безопасность контейнеров. Все это — простым языком и даже с мемами. Так что если у вас есть базовые навыки работы с консолью, если вы понимаете, как устроены приложения и какой жизненный путь проходит уязвимость, — добро пожаловать!
Читайте материал на Хабре и присоединяйтесь к слушателям курса.
@Positive_Technologies
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤🔥4🥰2🤡1
💥 Игровая студия Axlebolt в поисках реверс-инженера на iOS. Мы разрабатываем игры уже девятый год, флагманским проектом является мультиплеерный шутер Standoff 2, и именно на этот проект мы ищем античит-разработчика.
Готовы рассматривать как оформление в штат, так и сотрудничество по ГПХ, работу в офисе (оплачиваем релокацию) либо удаленку.
📍В задачи будет входить:
- Анализ существующих читов
- Общение с командой разработки клиента и сервера
- Разработка инструментов, запускаемых в рамках клиента
- Анализ результатов, создание правил для бана
Подробнее можно ознакомиться по ссылке: https://axlebolt.com/vacancies/anti-cheat-developer-unity
📨 Для связи пишите в TG: @yuliaaxlebolt
Юлия с радостью всё расскажет и ответит на вопросы 🙂
Готовы рассматривать как оформление в штат, так и сотрудничество по ГПХ, работу в офисе (оплачиваем релокацию) либо удаленку.
📍В задачи будет входить:
- Анализ существующих читов
- Общение с командой разработки клиента и сервера
- Разработка инструментов, запускаемых в рамках клиента
- Анализ результатов, создание правил для бана
Подробнее можно ознакомиться по ссылке: https://axlebolt.com/vacancies/anti-cheat-developer-unity
📨 Для связи пишите в TG: @yuliaaxlebolt
Юлия с радостью всё расскажет и ответит на вопросы 🙂
👍2