🚨 Исследователь СайберОК выявил уязвимость в SCADA-системе КРОН-ТМ — BDU:2025-04708
⚠️ Специалист компании СайберОК обнаружил уязвимость, связанную с использованием жёстко закодированного криптографического ключа для SSL-сертификата.
Эксплуатация уязвимости может позволить злоумышленнику, действующему удаленно, получить несанкционированный доступ к защищаемой информации, нарушив её конфиденциальность и целостность.
⛔️ Для успешного проведения атаки злоумышленнику необходимо получить приватный ключ, общий для всех систем.
ℹ️ Уязвимости присвоен идентификатор BDU:2025-04708.
🤖 Вендор рекомендует обновить программное обеспечение SCADA-системы КРОН-ТМ до версии 3.0 или выше.
СайберОК продолжает системную работу по выявлению и анализу уязвимостей в критически важных ИТ-системах.
⚠️ Специалист компании СайберОК обнаружил уязвимость, связанную с использованием жёстко закодированного криптографического ключа для SSL-сертификата.
Эксплуатация уязвимости может позволить злоумышленнику, действующему удаленно, получить несанкционированный доступ к защищаемой информации, нарушив её конфиденциальность и целостность.
⛔️ Для успешного проведения атаки злоумышленнику необходимо получить приватный ключ, общий для всех систем.
ℹ️ Уязвимости присвоен идентификатор BDU:2025-04708.
🤖 Вендор рекомендует обновить программное обеспечение SCADA-системы КРОН-ТМ до версии 3.0 или выше.
СайберОК продолжает системную работу по выявлению и анализу уязвимостей в критически важных ИТ-системах.
⚡16 8❤4
🚨 Важное предупреждение: массовые атаки на сайты CraftCMS
Эксперты СайберОК зафиксировали масштабную кибератаку с использованием критических уязвимостей CVE-2024-58136 (CVSS: 9,0) и CVE-2025-32432 (CVSS: 10,0) в системе управления контентом CraftCMS. Эти уязвимости позволяют злоумышленникам получать доступ к конфиденциальным данным (API-ключи, пароли) и выполнять произвольный код, что ведет к полной компрометации сайтов и инфраструктуры.
⚠️ Что известно:
CVE-2024-58136 — уязвимость в фреймворке Yii PHP, связанная с ненадежной защитой альтернативных путей (регрессия CVE-2024-4990).
CVE-2025-32432 — уязвимость удаленного выполнения кода (RCE), исправленная в версиях CraftCMS 3.9.15, 4.14.15 и 5.6.17.
🔍 Система мониторинга СайберОК СКИПА отслеживает более 10 000 уязвимых экземпляров CraftCMS по миру. В России выявлено менее 200 таких систем — это снижает риски, но не отменяет необходимость действий.
Рекомендации:
✔️ Немедленно обновите CraftCMS до последних версий.
✔️ Проверьте системы на наличие несанкционированного доступа.
✔️ Используйте инструменты защиты, такие как СайберОК СКИПА PentOps для мониторинга угроз.
⛔️ Напоминаем, что промедление с обновлениями может привести к последствиям, аналогичным массовым атакам на CMS 1C-Bitrix в 2023 году, когда были скомпрометированы тысячи систем.
Будьте бдительны!
Команда СайберОК
Эксперты СайберОК зафиксировали масштабную кибератаку с использованием критических уязвимостей CVE-2024-58136 (CVSS: 9,0) и CVE-2025-32432 (CVSS: 10,0) в системе управления контентом CraftCMS. Эти уязвимости позволяют злоумышленникам получать доступ к конфиденциальным данным (API-ключи, пароли) и выполнять произвольный код, что ведет к полной компрометации сайтов и инфраструктуры.
⚠️ Что известно:
CVE-2024-58136 — уязвимость в фреймворке Yii PHP, связанная с ненадежной защитой альтернативных путей (регрессия CVE-2024-4990).
CVE-2025-32432 — уязвимость удаленного выполнения кода (RCE), исправленная в версиях CraftCMS 3.9.15, 4.14.15 и 5.6.17.
🔍 Система мониторинга СайберОК СКИПА отслеживает более 10 000 уязвимых экземпляров CraftCMS по миру. В России выявлено менее 200 таких систем — это снижает риски, но не отменяет необходимость действий.
Рекомендации:
✔️ Немедленно обновите CraftCMS до последних версий.
✔️ Проверьте системы на наличие несанкционированного доступа.
✔️ Используйте инструменты защиты, такие как СайберОК СКИПА PentOps для мониторинга угроз.
⛔️ Напоминаем, что промедление с обновлениями может привести к последствиям, аналогичным массовым атакам на CMS 1C-Bitrix в 2023 году, когда были скомпрометированы тысячи систем.
Будьте бдительны!
Команда СайберОК
securitymedia.org
CyberOK выпустила рекомендации по предотвращению инцидентов на CMS Bitrix
Итогом произошедшего в конце мая массового дефейса российских веб-серверов с целью атаки на CMS Bitrix, стала насущная необходимость не только расследовать произошедшие инциденты, но и избежать их повторения в будущем. Рекомендации для желающих обезопасить…
⚡8 6👍3😱2
🚨 Уязвимость в механизмах интеграции в Chat-центр от edna
⚠️ Исследователь СайберОК – Алексей Седой – выявил уязвимость типа IDOR (Insecure Direct Object Reference) в механизмах интеграции чат-центра компании edna.
Уязвимость позволяет неаутентифицированному пользователю получить несанкционированный доступ к любым чатам, содержащим конфиденциальные данные.
⛔️ По данным системы мониторинга СКИПА, в Рунете насчитывается около 100 ресурсов, подверженных данной проблеме.
Клиенты СайберОК СКИПА PentOps были уведомлены об уязвимости 15 января.
🛟 Рекомендации
Рекомендуем связаться с производителем для устранения проблемы.
Компания edna в официальной документации рекомендует клиентам использовать защищённый идентификатор или механизмы RSA/JWT для безопасной передачи данных. Применение этих технологий сводит риск компрометации клиентской информации к минимуму.
Полезные ссылки
📎 https://docs-sdk.edna.ru/web/Widget_installation
📎 https://docs-sdk.edna.ru/android/getting-started/usage
📎 https://docs-sdk.edna.ru/ios/getting-started/usage
⚠️ Исследователь СайберОК – Алексей Седой – выявил уязвимость типа IDOR (Insecure Direct Object Reference) в механизмах интеграции чат-центра компании edna.
Уязвимость позволяет неаутентифицированному пользователю получить несанкционированный доступ к любым чатам, содержащим конфиденциальные данные.
⛔️ По данным системы мониторинга СКИПА, в Рунете насчитывается около 100 ресурсов, подверженных данной проблеме.
Клиенты СайберОК СКИПА PentOps были уведомлены об уязвимости 15 января.
🛟 Рекомендации
Рекомендуем связаться с производителем для устранения проблемы.
Компания edna в официальной документации рекомендует клиентам использовать защищённый идентификатор или механизмы RSA/JWT для безопасной передачи данных. Применение этих технологий сводит риск компрометации клиентской информации к минимуму.
Полезные ссылки
📎 https://docs-sdk.edna.ru/web/Widget_installation
📎 https://docs-sdk.edna.ru/android/getting-started/usage
📎 https://docs-sdk.edna.ru/ios/getting-started/usage
docs-sdk.edna.ru
Интеграция виджета Чата | Edna Docs
Подключение виджета
⚡7👍6🔥5 5
🦅 Уязвимость в почтовом клиенте Thunderbird — BDU:2025-04709
🔎 Специалист компании СайберОК обнаружил уязвимость в Mozilla Thunderbird, связанную с некорректной обработкой заголовков электронной почты, используемого для указания отправителя.
Эксплуатация уязвимости позволяет злоумышленнику, действующему удалённо, проводить спуфинг атаки, что может привести к подмене отправителя в письмах.
⛔️ Уязвимость затрагивает версии Thunderbird < 128.10.1 и Thunderbird < 138.0.1.
ℹ️ Уязвимости присвоены идентификаторы:
• CVE-2025-3875
• BDU:2025-04709
🤖 Вендор рекомендует немедленно обновить Thunderbird до версии 138.0.1, чтобы обеспечить защиту от данной уязвимости.
Полезные ссылки
🔗 https://github.com/advisories/GHSA-rg69-33g2-mp48
🔗 https://nvd.nist.gov/vuln/detail/CVE-2025-3875
🔎 Специалист компании СайберОК обнаружил уязвимость в Mozilla Thunderbird, связанную с некорректной обработкой заголовков электронной почты, используемого для указания отправителя.
Эксплуатация уязвимости позволяет злоумышленнику, действующему удалённо, проводить спуфинг атаки, что может привести к подмене отправителя в письмах.
⛔️ Уязвимость затрагивает версии Thunderbird < 128.10.1 и Thunderbird < 138.0.1.
ℹ️ Уязвимости присвоены идентификаторы:
• CVE-2025-3875
• BDU:2025-04709
🤖 Вендор рекомендует немедленно обновить Thunderbird до версии 138.0.1, чтобы обеспечить защиту от данной уязвимости.
Полезные ссылки
🔗 https://github.com/advisories/GHSA-rg69-33g2-mp48
🔗 https://nvd.nist.gov/vuln/detail/CVE-2025-3875
GitHub
CVE-2025-3875 - GitHub Advisory Database
Thunderbird parses addresses in a way that can allow...
👍10 7🔥5⚡1
🛰️ «Опыт участия в создании индекса киберустойчивости» – доклад на PHDays
Как измерить защищенность целого региона?
⚙️ Ответ — в проекте «Киберустойчивый регион», который запустили на масштабах республики Татарстан при поддержке правительства. В нём приняла участие компания CyberOK и Игорь Первушин – сегодняшний спикер на PHDays.
О чём пойдёт речь в докладе:
✔️ Как мы определяли уровень защищенности региона и какие метрики должны быть на приборной панели.
✔️ Какие сущности и данные были использованы.
✔️ Как мы помогали Даше найти регион в сети Интернет.
Хотите узнать, как защищают целые регионы? Приходите послушать доклад на PHDays сегодня в 17:30. Скучно точно не будет.
🗓️ 22 мая
🕠 17:30
📍 Пространство киберустойчивости Innostage
Как измерить защищенность целого региона?
⚙️ Ответ — в проекте «Киберустойчивый регион», который запустили на масштабах республики Татарстан при поддержке правительства. В нём приняла участие компания CyberOK и Игорь Первушин – сегодняшний спикер на PHDays.
О чём пойдёт речь в докладе:
✔️ Как мы определяли уровень защищенности региона и какие метрики должны быть на приборной панели.
✔️ Какие сущности и данные были использованы.
✔️ Как мы помогали Даше найти регион в сети Интернет.
Хотите узнать, как защищают целые регионы? Приходите послушать доклад на PHDays сегодня в 17:30. Скучно точно не будет.
🗓️ 22 мая
🕠 17:30
📍 Пространство киберустойчивости Innostage
👍7 5🔥4
🩹 «А был ли патчик? Или как долго живут уязвимости в Рунете» — доклад на PHDays
На протяжении года мы исследовали как быстро (или не очень) устраняются уязвимости в Рунете. В докладе Максима Пушкина — живые цифры по среднему «времени жизни» уязвимостей и выводы о том, какие категории ПО остаются наиболее уязвимыми.
Спойлер: даже актуальное, активно используемое ПО, может месяцами оставаться без обновлений (а уязвимости в нем будут цвести и пахнуть) .
✔️ Зависит ли среднее время жизни уязвимости от того, опенсорсный продукт или нет?
✔️ Сколько нужно дней, чтобы обновить почтовый сервер?
✔️ Как активно обновляется GitLab?
Ответы на эти вопросы будут даны в ходе доклада. Приходите — расскажем, что на самом деле происходит с патчами.
🗓 23 мая
🕐 13:15
📍 Зал 16 «Эдисон»
На протяжении года мы исследовали как быстро (или не очень) устраняются уязвимости в Рунете. В докладе Максима Пушкина — живые цифры по среднему «времени жизни» уязвимостей и выводы о том, какие категории ПО остаются наиболее уязвимыми.
Спойлер: даже актуальное, активно используемое ПО, может месяцами оставаться без обновлений
✔️ Зависит ли среднее время жизни уязвимости от того, опенсорсный продукт или нет?
✔️ Сколько нужно дней, чтобы обновить почтовый сервер?
✔️ Как активно обновляется GitLab?
Ответы на эти вопросы будут даны в ходе доклада. Приходите — расскажем, что на самом деле происходит с патчами.
🗓 23 мая
🕐 13:15
📍 Зал 16 «Эдисон»
🔮 «Предсказуемывай это! Анализируем интернет быстро, качественно, дешево» — доклад на PHDays
В своем докладе Сергей Гордейчик и Александр Рудаков поделятся с какими проблемами столкнулась компания CyberOK в ходе решения задач по сканированию больших сетевых пространств.
О чем доклад:
✔️ Как отсканировать рунеты за один день с одной машины без регистрации и смс.
✔️ Почему мы реализуем свои собственные инструменты для сканирования.
✔️ Как в 50 раз ускорить задачу детекта программного обеспечения.
✔️ Как собирать странички с веб-серверов и не потратить бюджет маленькой страны на дисковые хранилища.
✔️ Как использовать результаты сканирования для процедур рекона организаций.
Сканируй с нами, сканируй как мы, сканируй лучше нас! Приходи на доклад!
https://vk.com/video-28022322_456241524
🗓 24 мая
🕐 13:00
📍 Зал 24 «Шеннон»
В своем докладе Сергей Гордейчик и Александр Рудаков поделятся с какими проблемами столкнулась компания CyberOK в ходе решения задач по сканированию больших сетевых пространств.
О чем доклад:
✔️ Как отсканировать рунеты за один день с одной машины без регистрации и смс.
✔️ Почему мы реализуем свои собственные инструменты для сканирования.
✔️ Как в 50 раз ускорить задачу детекта программного обеспечения.
✔️ Как собирать странички с веб-серверов и не потратить бюджет маленькой страны на дисковые хранилища.
✔️ Как использовать результаты сканирования для процедур рекона организаций.
Сканируй с нами, сканируй как мы, сканируй лучше нас! Приходи на доклад!
https://vk.com/video-28022322_456241524
🗓 24 мая
🕐 13:00
📍 Зал 24 «Шеннон»
🔥8 7👍4⚡1❤1
Спешим поделиться итогами участия CyberOK в международном киберфестивале PHDays!
🎤 Наши эксперты выступили с тремя докладами — делились опытом, свежими находками и практическими подходами.
Смотрите записи и листайте презентации:
✔️ Опыт участия в создании индекса киберустойчивости
✔️ А был ли патчик? Или как долго живут уязвимости в Рунете
✔️ Предсказуемывай это! Анализируем интернет быстро, качественно, дешево
🔥 А ещё…
эксперты СайберОК приняли участие в кибербитве Standoff 15 в составе команды Dataeli&only_f4st и вошли в первую тройку, разделив с другими игроками призовой фонд в $50 000. Гордимся.
До скорых встреч на следующих фестивалях!
#СайберОК #СКИПА #cyberok #PHDays #PHDaysFest #PHDays2025 #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡11 9🏆5🔥3❤2
⚠️ Критическая уязвимость в Yii 2 Framework (CVE-2024-58136)
В апреле 2025 года в популярном PHP-фреймворке Yii 2 была раскрыта критическая уязвимость CVE-2024-58136 с базовым баллом CVSS 9.0, активно используемая в реальных атаках начиная с февраля 2025 года.
Уязвимость представляет собой регрессию ранее исправленной CVE-2024-4990 и затрагивает механизм прикрепления поведений (behaviors) к компонентам через обработку class array key.
Проблема возникает в магическом методе set() класса yii\base\Component при обработке свойств, начинающихся с префикса "as ". Злоумышленник может обойти патч CVE-2024-4990, добавив свойство "class" с ссылкой на легитимный Behavior класс, что позволяет инстанцировать произвольные объекты и достичь удаленного выполнения кода (RCE).
🎯 Условия эксплуатации:
• Приложение должно принимать пользовательский ввод в формате JSON.
• Наличие эндпоинтов, обрабатывающих параметры с префиксом "as ".
• Доступность классов для инстанцирования в контексте приложения.
💥 Активная эксплуатация:
Уязвимость активно эксплуатируется в реальных атаках с февраля 2025 года, особенно в связке с CVE-2025-32432 для компрометации CraftCMS-инсталляций, о чем ранее сообщали специалисты СайберОК.
‼️ Рекомендации:
• Немедленно обновите Yii 2 до версии 2.0.52 или более поздней.
• Проверьте логи приложения на подозрительные запросы с параметрами "as ".
• Реализуйте дополнительную валидацию входных данных JSON.
• Ограничьте доступные для инстанцирования классы в конфигурации приложения
• Рассмотрите временное отключение динамического прикрепления поведений.
🔎 Фреймворк Yii 2 широко используется в корпоративных веб-приложениях. В подтверждение этому, на просторах Рунета СКИПА фиксирует около 5 тысяч уникальных инсталляций этого ПО.
Несмотря на то, что потенциально уязвимые версии ПО обнаружены на 45% хостов, в связи с дополнительными условиями, которые необходимы для успешной эксплуатации, мы оцениваем, что реально уязвимых сервисов существенно меньше.
В апреле 2025 года в популярном PHP-фреймворке Yii 2 была раскрыта критическая уязвимость CVE-2024-58136 с базовым баллом CVSS 9.0, активно используемая в реальных атаках начиная с февраля 2025 года.
Уязвимость представляет собой регрессию ранее исправленной CVE-2024-4990 и затрагивает механизм прикрепления поведений (behaviors) к компонентам через обработку class array key.
Проблема возникает в магическом методе set() класса yii\base\Component при обработке свойств, начинающихся с префикса "as ". Злоумышленник может обойти патч CVE-2024-4990, добавив свойство "class" с ссылкой на легитимный Behavior класс, что позволяет инстанцировать произвольные объекты и достичь удаленного выполнения кода (RCE).
🎯 Условия эксплуатации:
• Приложение должно принимать пользовательский ввод в формате JSON.
• Наличие эндпоинтов, обрабатывающих параметры с префиксом "as ".
• Доступность классов для инстанцирования в контексте приложения.
💥 Активная эксплуатация:
Уязвимость активно эксплуатируется в реальных атаках с февраля 2025 года, особенно в связке с CVE-2025-32432 для компрометации CraftCMS-инсталляций, о чем ранее сообщали специалисты СайберОК.
‼️ Рекомендации:
• Немедленно обновите Yii 2 до версии 2.0.52 или более поздней.
• Проверьте логи приложения на подозрительные запросы с параметрами "as ".
• Реализуйте дополнительную валидацию входных данных JSON.
• Ограничьте доступные для инстанцирования классы в конфигурации приложения
• Рассмотрите временное отключение динамического прикрепления поведений.
🔎 Фреймворк Yii 2 широко используется в корпоративных веб-приложениях. В подтверждение этому, на просторах Рунета СКИПА фиксирует около 5 тысяч уникальных инсталляций этого ПО.
Несмотря на то, что потенциально уязвимые версии ПО обнаружены на 45% хостов, в связи с дополнительными условиями, которые необходимы для успешной эксплуатации, мы оцениваем, что реально уязвимых сервисов существенно меньше.
Telegram
CyberOK_news
🚨 Важное предупреждение: массовые атаки на сайты CraftCMS
Эксперты СайберОК зафиксировали масштабную кибератаку с использованием критических уязвимостей CVE-2024-58136 (CVSS: 9,0) и CVE-2025-32432 (CVSS: 10,0) в системе управления контентом CraftCMS. Эти…
Эксперты СайберОК зафиксировали масштабную кибератаку с использованием критических уязвимостей CVE-2024-58136 (CVSS: 9,0) и CVE-2025-32432 (CVSS: 10,0) в системе управления контентом CraftCMS. Эти…
‼️ Критическая уязвимость в Roundcube Webmail (CVE-2025-49113)
В популярной веб-почте Roundcube Webmail обнаружена критическая уязвимость CVE-2025-49113 с базовым баллом CVSS 9.9 из 10.0.
Эксплуатация уязвимости тривиальна, и мы уверены, что боевой эксплойт не заставит себя долго ждать.
На радарах СКИПА мы наблюдаем более 78 тысяч уникальных инсталляций с Roundcube Webmail на просторах Рунета, из которых около 85% оказались потенциально уязвимыми к CVE-2025-49113.
Уязвимость позволяет аутентифицированным пользователям выполнять произвольный код через PHP Object Deserialization.
Проблема заключается в отсутствии валидации параметра
🎯 Затронутые версии:
• Все версии Roundcube Webmail до 1.5.10
• Версии 1.6.x до 1.6.11
💥 Особенности уязвимости:
Уязвимость была обнаружена исследователем Kirill Firsov из компании FearsOff, которая планирует опубликовать технические детали и proof-of-concept после предоставления пользователям достаточного времени для применения патчей.
Несмотря на то, что для эксплуатации требуется аутентификация, критический CVSS-балл обусловлен возможностью полной компрометации системы при успешной атаке.
‼️ Рекомендации:
• Немедленно обновите Roundcube Webmail до версий 1.6.11 или 1.5.10 LTS
• Проверьте логи веб-сервера на подозрительные запросы к
• Ограничьте права загрузки файлов только доверенным пользователям
• Рассмотрите возможность временного отключения функций загрузки до обновления
• Проведите аудит всех установленных плагинов и расширений Roundcube
🔎 Roundcube Webmail широко используется хостинг-провайдерами и корпоративными инфраструктурами для предоставления веб-интерфейса электронной почты.
В популярной веб-почте Roundcube Webmail обнаружена критическая уязвимость CVE-2025-49113 с базовым баллом CVSS 9.9 из 10.0.
Эксплуатация уязвимости тривиальна, и мы уверены, что боевой эксплойт не заставит себя долго ждать.
На радарах СКИПА мы наблюдаем более 78 тысяч уникальных инсталляций с Roundcube Webmail на просторах Рунета, из которых около 85% оказались потенциально уязвимыми к CVE-2025-49113.
Уязвимость позволяет аутентифицированным пользователям выполнять произвольный код через PHP Object Deserialization.
Проблема заключается в отсутствии валидации параметра
_from в URL-адресах, что происходит в файле program/actions/settings/upload.php. Это приводит к небезопасной десериализации PHP-объектов, позволяя злоумышленникам с действующими учетными данными выполнять удаленный код на сервере.🎯 Затронутые версии:
• Все версии Roundcube Webmail до 1.5.10
• Версии 1.6.x до 1.6.11
💥 Особенности уязвимости:
Уязвимость была обнаружена исследователем Kirill Firsov из компании FearsOff, которая планирует опубликовать технические детали и proof-of-concept после предоставления пользователям достаточного времени для применения патчей.
Несмотря на то, что для эксплуатации требуется аутентификация, критический CVSS-балл обусловлен возможностью полной компрометации системы при успешной атаке.
‼️ Рекомендации:
• Немедленно обновите Roundcube Webmail до версий 1.6.11 или 1.5.10 LTS
• Проверьте логи веб-сервера на подозрительные запросы к
/program/actions/settings/upload.php• Ограничьте права загрузки файлов только доверенным пользователям
• Рассмотрите возможность временного отключения функций загрузки до обновления
• Проведите аудит всех установленных плагинов и расширений Roundcube
🔎 Roundcube Webmail широко используется хостинг-провайдерами и корпоративными инфраструктурами для предоставления веб-интерфейса электронной почты.
🔥9 8😱5⚡1
‼️ Уязвимость в SCADA-системе Пульт.онлайн — BDU:2025-01130
🔎 Исследователь СайберОК обнаружил 0-day уязвимость в SCADA-системе Пульт онлайн.
⚙️ Уязвимость связана с недостаточным ограничением попыток аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку методом брутфорса.
📡 Несмотря на то, что SCADA-системы по своей природе не должны торчать в Интернет, мы регулярно встречаем компоненты АСУ ТП при сканировании — включая Пульт онлайн.
🎯 Затронутые версии: все до 3230
✅ Исправлено в версии: 3230 и выше
ℹ️ Уязвимости присвоен идентификатор:
• BDU:2025-01130
‼️ Рекомендации:
• Немедленно обновить систему до версии 3230.
🔎 Исследователь СайберОК обнаружил 0-day уязвимость в SCADA-системе Пульт онлайн.
⚙️ Уязвимость связана с недостаточным ограничением попыток аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку методом брутфорса.
📡 Несмотря на то, что SCADA-системы по своей природе не должны торчать в Интернет, мы регулярно встречаем компоненты АСУ ТП при сканировании — включая Пульт онлайн.
🎯 Затронутые версии: все до 3230
✅ Исправлено в версии: 3230 и выше
ℹ️ Уязвимости присвоен идентификатор:
• BDU:2025-01130
‼️ Рекомендации:
• Немедленно обновить систему до версии 3230.
🔥7👍4 4😱2
🚨 0-day уязвимость в Apache Pinot — BDU:2025-04466
Исследователь СайберОК, Станислав Савченко, выявил 0-day уязвимость в OLAP-хранилище Apache Pinot (версии до 1.2.0). Уязвимость связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию путем отправки специально сформированного GET-запроса.
⛔️ Уязвимость подтверждена производителем и устранена в версии 1.2.0. Существует эксплойт.
• Класс: CWE-22 (Path Traversal)
• CVSS 3.1: 8.6 | CVSS 2.0: 7.8 — высокий уровень опасности
📊 В российском сегменте мы видим несколько активных уязвимых сервисов. В глобальном Интернет СКИПА отслеживает более 700 экземпляров ПО, всё ещё доступных из внешней сети.
💡 Рекомендуется обновление до версии Apache Pinot 1.2.0. В качестве временной меры — ограничить доступ к системе извне и использовать WAF.
Полезные ссылки
🔗 https://github.com/apache/pinot/pull/13124
🔗 https://github.com/apache/pinot/releases/tag/release-1.2.0
Исследователь СайберОК, Станислав Савченко, выявил 0-day уязвимость в OLAP-хранилище Apache Pinot (версии до 1.2.0). Уязвимость связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию путем отправки специально сформированного GET-запроса.
⛔️ Уязвимость подтверждена производителем и устранена в версии 1.2.0. Существует эксплойт.
• Класс: CWE-22 (Path Traversal)
• CVSS 3.1: 8.6 | CVSS 2.0: 7.8 — высокий уровень опасности
📊 В российском сегменте мы видим несколько активных уязвимых сервисов. В глобальном Интернет СКИПА отслеживает более 700 экземпляров ПО, всё ещё доступных из внешней сети.
💡 Рекомендуется обновление до версии Apache Pinot 1.2.0. В качестве временной меры — ограничить доступ к системе извне и использовать WAF.
Полезные ссылки
🔗 https://github.com/apache/pinot/pull/13124
🔗 https://github.com/apache/pinot/releases/tag/release-1.2.0
GitHub
Add a safe version of `CLStaticHttpHandler` that disallows path traversal. by mayankshriv · Pull Request #13124 · apache/pinot
Added a safe version of CLStaticHttpHandler that disallows path traversal exploits.
This is now being used for swaggerui-dist.
This is now being used for swaggerui-dist.
🔥9😱7 6⚡4