Cisco устранила критические уязвимости в Secure Firewall, две из них эксплуатируются
Разбор целиком: cbunit.ru
Источник: Cisco PSIRT
@cbunit
Разбор целиком: cbunit.ru
Источник: Cisco PSIRT
@cbunit
NIST выделил $1,7 млн на развитие кадров кибербезопасности в восьми штатах
Национальный институт стандартов и технологий (NIST) США выделил более $1,7 млн на развитие кибербезопасности в восьми штатах. Гранты получат образовательные и общественные организации для решения проблемы нехватки квалифицированных специалистов.
Программа RAMPS (Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development) направлена на согласование образования и обучения с потребностями местного бизнеса. Цели включают увеличение числа студентов, выбирающих карьеру в кибербезопасности, подготовку американцев к рабочим местам в этой сфере и стимулирование экономического развития.
ⓘ NICE Framework для кибербезопасности
NICE Framework — это руководство, разработанное программой NICE NIST. Оно определяет ключевые компетенции и навыки, необходимые для специалистов по кибербезопасности, и помогает согласовывать образовательные программы с потребностями рынка труда.
Источник: NIST
@cbunit
Национальный институт стандартов и технологий (NIST) США выделил более $1,7 млн на развитие кибербезопасности в восьми штатах. Гранты получат образовательные и общественные организации для решения проблемы нехватки квалифицированных специалистов.
Программа RAMPS (Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development) направлена на согласование образования и обучения с потребностями местного бизнеса. Цели включают увеличение числа студентов, выбирающих карьеру в кибербезопасности, подготовку американцев к рабочим местам в этой сфере и стимулирование экономического развития.
ⓘ NICE Framework для кибербезопасности
NICE Framework — это руководство, разработанное программой NICE NIST. Оно определяет ключевые компетенции и навыки, необходимые для специалистов по кибербезопасности, и помогает согласовывать образовательные программы с потребностями рынка труда.
Источник: NIST
@cbunit
#дайджест
Главное к исходу пятницы (18.09):
🔸 Cisco устранила критические уязвимости в Secure Firewall, две из них эксплуатируются
🔸 Cisco ISE отдаёт root без пароля — вторую 0-day за два дня эксплуатируют
🔸 MacSync похищает пароли и данные криптокошельков пользователей macOS
🔸 Уязвимость в Tutor LMS позволяет выполнить код на 100 000 сайтах WordPress
Главное к исходу пятницы (18.09):
🔸 Cisco устранила критические уязвимости в Secure Firewall, две из них эксплуатируются
🔸 Cisco ISE отдаёт root без пароля — вторую 0-day за два дня эксплуатируют
🔸 MacSync похищает пароли и данные криптокошельков пользователей macOS
🔸 Уязвимость в Tutor LMS позволяет выполнить код на 100 000 сайтах WordPress
Хакеры из КНДР крадут криптовалюту, эксплуатируя соискателей работы
Северокорейские хакеры используют фишинговые схемы под видом предложений о работе для кражи криптовалюты и конфиденциальных данных. Группировка, известная как WaterPlum или Contagious Interview, действует под контролем 313 General Bureau of the Munitions Industry Department.
Злоумышленники выдают себя за представителей компаний в сферах искусственного интеллекта, криптовалют и NFT, а также используют рекрутинговые сервисы. Целью являются разработчики ПО и IT-специалисты по всему миру. Часть участников группировки также работает как IT-специалисты, выполняя задачи по веб-разработке для клиентов.
WaterPlum заразила более 30 000 устройств в 100 странах, похитив около 11 миллионов долларов в криптовалюте. Японские власти смогли ликвидировать «ферму ноутбуков», использовавшуюся для операций группировки.
Источники: CyberScoop · The Register
@cbunit
Северокорейские хакеры используют фишинговые схемы под видом предложений о работе для кражи криптовалюты и конфиденциальных данных. Группировка, известная как WaterPlum или Contagious Interview, действует под контролем 313 General Bureau of the Munitions Industry Department.
Злоумышленники выдают себя за представителей компаний в сферах искусственного интеллекта, криптовалют и NFT, а также используют рекрутинговые сервисы. Целью являются разработчики ПО и IT-специалисты по всему миру. Часть участников группировки также работает как IT-специалисты, выполняя задачи по веб-разработке для клиентов.
WaterPlum заразила более 30 000 устройств в 100 странах, похитив около 11 миллионов долларов в криптовалюте. Японские власти смогли ликвидировать «ферму ноутбуков», использовавшуюся для операций группировки.
Источники: CyberScoop · The Register
@cbunit
Утечка данных Gyazo: скомпрометированы 23,6 млн записей пользователей
Хакеры получили доступ к серверам сервиса обмена изображениями Gyazo. Злоумышленник использовал уязвимость на сервере загрузки изображений 11 сентября и получил доступ к базе данных с 23,6 миллионами записей пользователей.
Утечка затронула имена, адреса электронной почты, хеши паролей, идентификаторы пользователей и устройств, токены интеграции с X, информацию профиля и платежные данные. Информация о платежных картах не была скомпрометирована. Также были скомпрометированы 490 миллионов записей метаданных изображений, которые могут позволить восстановить URL-адреса загруженных изображений, и список приватных изображений.
ⓘ Что такое Gyazo
Gyazo — это сервис для обмена изображениями, позволяющий пользователям делать снимки экрана, GIF или короткие записи экрана и мгновенно создавать ссылки для их отправки. Сервис принадлежит японской компании Helpfeel.
Источники: SecurityWeek · Security Affairs
@cbunit
Хакеры получили доступ к серверам сервиса обмена изображениями Gyazo. Злоумышленник использовал уязвимость на сервере загрузки изображений 11 сентября и получил доступ к базе данных с 23,6 миллионами записей пользователей.
Утечка затронула имена, адреса электронной почты, хеши паролей, идентификаторы пользователей и устройств, токены интеграции с X, информацию профиля и платежные данные. Информация о платежных картах не была скомпрометирована. Также были скомпрометированы 490 миллионов записей метаданных изображений, которые могут позволить восстановить URL-адреса загруженных изображений, и список приватных изображений.
ⓘ Что такое Gyazo
Gyazo — это сервис для обмена изображениями, позволяющий пользователям делать снимки экрана, GIF или короткие записи экрана и мгновенно создавать ссылки для их отправки. Сервис принадлежит японской компании Helpfeel.
Источники: SecurityWeek · Security Affairs
@cbunit
Wordfence: критическая уязвимость в libheif позволяет выполнять код через HEIC-фото
Wordfence обнаружила критическую уязвимость в библиотеке libheif, используемой для обработки фотографий формата HEIC.
Уязвимость типа «переполнение буфера кучи» (heap buffer overflow) позволяет злоумышленнику записать произвольные данные за пределами выделенной области памяти. Это может привести к чтению конфиденциальных файлов или выполнению кода с правами пользователя, обрабатывающего изображение.
Уязвимость затрагивает версии libheif до 1.23.3. Исправление доступно в версии 1.23.3 и выше. Пользователям WordPress следует обновить системную библиотеку libheif через операционную систему или хостинг-провайдера, так как плагинов для её обновления нет. Контейнерные среды требуют пересборки образов.
ⓘ Что такое libheif
libheif — это популярная библиотека для обработки изображений в формате HEIC, который используется по умолчанию на устройствах Apple. Она позволяет приложениям, включая WordPress через ImageMagick, читать и обрабатывать такие файлы, создавая миниатюры и извлекая метаданные. Уязвимость в ней может быть использована при загрузке специально созданного HEIC-файла.
Источник: Wordfence
@cbunit
Wordfence обнаружила критическую уязвимость в библиотеке libheif, используемой для обработки фотографий формата HEIC.
Уязвимость типа «переполнение буфера кучи» (heap buffer overflow) позволяет злоумышленнику записать произвольные данные за пределами выделенной области памяти. Это может привести к чтению конфиденциальных файлов или выполнению кода с правами пользователя, обрабатывающего изображение.
Уязвимость затрагивает версии libheif до 1.23.3. Исправление доступно в версии 1.23.3 и выше. Пользователям WordPress следует обновить системную библиотеку libheif через операционную систему или хостинг-провайдера, так как плагинов для её обновления нет. Контейнерные среды требуют пересборки образов.
ⓘ Что такое libheif
libheif — это популярная библиотека для обработки изображений в формате HEIC, который используется по умолчанию на устройствах Apple. Она позволяет приложениям, включая WordPress через ImageMagick, читать и обрабатывать такие файлы, создавая миниатюры и извлекая метаданные. Уязвимость в ней может быть использована при загрузке специально созданного HEIC-файла.
❝The bug lets a crafted HEIC image write attacker-chosen data past the end of a memory buffer. On a vulnerable server, that can lead to reading files the image-processing worker can access or running code with its permissions.❞
— Wordfence Threat Intelligence
Источник: Wordfence
@cbunit
Новый HTTP-метод QUERY обходит WAF и нарушает кэширование
IETF опубликовала RFC 10008, определяющий новый метод HTTP — "QUERY". Этот метод располагается между GET и POST, позволяя передавать тело запроса, сохраняя при этом безопасность и идемпотентность. Запросы QUERY кэшируются и могут быть повторены без изменения состояния.
Новый метод представляет риск для существующей инфраструктуры безопасности, включая WAF, API-шлюзы и CSRF-middleware, которые ориентируются на известные HTTP-методы. Не все компоненты корректно обрабатывают QUERY, что может привести к обходу правил безопасности и кэш-пушингу.
ⓘ Новый HTTP-метод QUERY
QUERY — новый метод HTTP, определенный в RFC 10008. Он сочетает свойства GET и POST, позволяя передавать данные в теле запроса, оставаясь при этом безопасным и идемпотентным. Это означает, что запросы QUERY можно повторять без опасений вызвать нежелательные побочные эффекты, а их результаты можно кэшировать.
Источник: SANS ISC
@cbunit
IETF опубликовала RFC 10008, определяющий новый метод HTTP — "QUERY". Этот метод располагается между GET и POST, позволяя передавать тело запроса, сохраняя при этом безопасность и идемпотентность. Запросы QUERY кэшируются и могут быть повторены без изменения состояния.
Новый метод представляет риск для существующей инфраструктуры безопасности, включая WAF, API-шлюзы и CSRF-middleware, которые ориентируются на известные HTTP-методы. Не все компоненты корректно обрабатывают QUERY, что может привести к обходу правил безопасности и кэш-пушингу.
ⓘ Новый HTTP-метод QUERY
QUERY — новый метод HTTP, определенный в RFC 10008. Он сочетает свойства GET и POST, позволяя передавать данные в теле запроса, оставаясь при этом безопасным и идемпотентным. Это означает, что запросы QUERY можно повторять без опасений вызвать нежелательные побочные эффекты, а их результаты можно кэшировать.
curl -X QUERY https://target.com/api/search \
-H "Content-Type: application/x-www-form-urlencoded" \
-d "q=' OR 1=1--" -v
Источник: SANS ISC
@cbunit
CSA предложила фреймворк для готовности к угрозам ИИ
▤ Разбор · 17 дней назад
Искусственный интеллект способен самостоятельно находить и использовать уязвимости нулевого дня. Фреймворк из четырёх столпов ускоряет установку патчей, анализ и реагирование на угрозы.
Продвинутые модели ИИ могут автономно обнаруживать уязвимости нулевого дня, создавать рабочие эксплойты и объединять несколько слабых мест. Это меняет масштаб и скорость возникновения рисков. Время между обнаружением и эксплуатацией уязвимостей будет сокращаться. Безопасность должна адаптироваться к непрерывному обнаружению и эксплуатации, управляемым ИИ.
Готовность к угрозам ИИ зависит от скорости действий и широты видимости. Организациям необходимо быстрее оценивать риски, приоритизировать задачи и устранять уязвимости до их эксплуатации. Широта видимости требует охвата всей среды, включая облака, код, частную инфраструктуру, SaaS и цепочку поставок ПО. Анализ должен быть разным: от базового обнаружения до глубокого анализа сложных и эксплуатируемых рисков с помощью ИИ.
Источник: Cloud Security Alliance
@cbunit
▤ Разбор · 17 дней назад
Искусственный интеллект способен самостоятельно находить и использовать уязвимости нулевого дня. Фреймворк из четырёх столпов ускоряет установку патчей, анализ и реагирование на угрозы.
Продвинутые модели ИИ могут автономно обнаруживать уязвимости нулевого дня, создавать рабочие эксплойты и объединять несколько слабых мест. Это меняет масштаб и скорость возникновения рисков. Время между обнаружением и эксплуатацией уязвимостей будет сокращаться. Безопасность должна адаптироваться к непрерывному обнаружению и эксплуатации, управляемым ИИ.
Готовность к угрозам ИИ зависит от скорости действий и широты видимости. Организациям необходимо быстрее оценивать риски, приоритизировать задачи и устранять уязвимости до их эксплуатации. Широта видимости требует охвата всей среды, включая облака, код, частную инфраструктуру, SaaS и цепочку поставок ПО. Анализ должен быть разным: от базового обнаружения до глубокого анализа сложных и эксплуатируемых рисков с помощью ИИ.
Источник: Cloud Security Alliance
@cbunit
Orkes Conductor: критическая RCE без аутентификации эксплуатируется злоумышленниками
Разбор целиком: cbunit.ru
Источник: The Hacker News
@cbunit
Разбор целиком: cbunit.ru
Источник: The Hacker News
@cbunit