CyberOK_news
1.17K subscribers
138 photos
3 videos
14 files
182 links
Кибер-бутик
https://www.cyberok.ru/
Download Telegram
🚨 Исследователь СайберОК выявил уязвимость в SCADA-системе КРОН-ТМ — BDU:2025-04708

⚠️ Специалист компании СайберОК обнаружил уязвимость, связанную с использованием жёстко закодированного криптографического ключа для SSL-сертификата.

Эксплуатация уязвимости может позволить злоумышленнику, действующему удаленно, получить несанкционированный доступ к защищаемой информации, нарушив её конфиденциальность и целостность.

⛔️ Для успешного проведения атаки злоумышленнику необходимо получить приватный ключ, общий для всех систем.

ℹ️ Уязвимости присвоен идентификатор BDU:2025-04708.

🤖 Вендор рекомендует обновить программное обеспечение SCADA-системы КРОН-ТМ до версии 3.0 или выше.

СайберОК продолжает системную работу по выявлению и анализу уязвимостей в критически важных ИТ-системах.
1684
🚨 Важное предупреждение: массовые атаки на сайты CraftCMS

Эксперты СайберОК зафиксировали масштабную кибератаку с использованием критических уязвимостей CVE-2024-58136 (CVSS: 9,0) и CVE-2025-32432 (CVSS: 10,0) в системе управления контентом CraftCMS. Эти уязвимости позволяют злоумышленникам получать доступ к конфиденциальным данным (API-ключи, пароли) и выполнять произвольный код, что ведет к полной компрометации сайтов и инфраструктуры.

⚠️ Что известно:

CVE-2024-58136 — уязвимость в фреймворке Yii PHP, связанная с ненадежной защитой альтернативных путей (регрессия CVE-2024-4990).

CVE-2025-32432 — уязвимость удаленного выполнения кода (RCE), исправленная в версиях CraftCMS 3.9.15, 4.14.15 и 5.6.17.

🔍 Система мониторинга СайберОК СКИПА отслеживает более 10 000 уязвимых экземпляров CraftCMS по миру. В России выявлено менее 200 таких систем — это снижает риски, но не отменяет необходимость действий.

Рекомендации:

✔️ Немедленно обновите CraftCMS до последних версий.
✔️ Проверьте системы на наличие несанкционированного доступа.
✔️ Используйте инструменты защиты, такие как СайберОК СКИПА PentOps для мониторинга угроз.

⛔️ Напоминаем, что промедление с обновлениями может привести к последствиям, аналогичным массовым атакам на CMS 1C-Bitrix в 2023 году, когда были скомпрометированы тысячи систем.

Будьте бдительны!
Команда СайберОК
86👍3😱2
🚨 Уязвимость в механизмах интеграции в Chat-центр от edna

⚠️ Исследователь СайберОК – Алексей Седой – выявил уязвимость типа IDOR (Insecure Direct Object Reference) в механизмах интеграции чат-центра компании edna.

Уязвимость позволяет неаутентифицированному пользователю получить несанкционированный доступ к любым чатам, содержащим конфиденциальные данные.

⛔️ По данным системы мониторинга СКИПА, в Рунете насчитывается около 100 ресурсов, подверженных данной проблеме.

Клиенты СайберОК СКИПА PentOps были уведомлены об уязвимости 15 января.

🛟 Рекомендации
Рекомендуем связаться с производителем для устранения проблемы.

Компания edna в официальной документации рекомендует клиентам использовать защищённый идентификатор или механизмы RSA/JWT для безопасной передачи данных. Применение этих технологий сводит риск компрометации клиентской информации к минимуму.

Полезные ссылки
📎
https://docs-sdk.edna.ru/web/Widget_installation
📎
https://docs-sdk.edna.ru/android/getting-started/usage
📎
https://docs-sdk.edna.ru/ios/getting-started/usage
7👍6🔥55
🦅 Уязвимость в почтовом клиенте Thunderbird — BDU:2025-04709

🔎 Специалист компании СайберОК обнаружил уязвимость в Mozilla Thunderbird, связанную с некорректной обработкой заголовков электронной почты, используемого для указания отправителя.

Эксплуатация уязвимости позволяет злоумышленнику, действующему удалённо, проводить спуфинг атаки, что может привести к подмене отправителя в письмах.

⛔️ Уязвимость затрагивает версии Thunderbird < 128.10.1 и Thunderbird < 138.0.1.

ℹ️ Уязвимости присвоены идентификаторы:
• CVE-2025-3875
• BDU:2025-04709

🤖 Вендор рекомендует немедленно обновить Thunderbird до версии 138.0.1, чтобы обеспечить защиту от данной уязвимости.

Полезные ссылки
🔗 https://github.com/advisories/GHSA-rg69-33g2-mp48
🔗 https://nvd.nist.gov/vuln/detail/CVE-2025-3875
👍107🔥51
🛰️ «Опыт участия в создании индекса киберустойчивости» – доклад на PHDays

Как измерить защищенность целого региона?

⚙️ Ответ — в проекте «Киберустойчивый регион», который запустили на масштабах республики Татарстан при поддержке правительства. В нём приняла участие компания CyberOK и Игорь Первушин – сегодняшний спикер на PHDays.

О чём пойдёт речь в докладе:

✔️ Как мы определяли уровень защищенности региона и какие метрики должны быть на приборной панели.
✔️ Какие сущности и данные были использованы.
✔️ Как мы помогали Даше найти регион в сети Интернет.

Хотите узнать, как защищают целые регионы? Приходите послушать доклад на PHDays сегодня в 17:30. Скучно точно не будет.

🗓️ 22 мая
🕠 17:30
📍 Пространство киберустойчивости Innostage
👍75🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
🔥14👍942
This media is not supported in your browser
VIEW IN TELEGRAM
👍8🔥85
🩹 «А был ли патчик? Или как долго живут уязвимости в Рунете» — доклад на PHDays

На протяжении года мы исследовали как быстро (или не очень) устраняются уязвимости в Рунете. В докладе Максима Пушкина — живые цифры по среднему «времени жизни» уязвимостей и выводы о том, какие категории ПО остаются наиболее уязвимыми.

Спойлер: даже актуальное, активно используемое ПО, может месяцами оставаться без обновлений (а уязвимости в нем будут цвести и пахнуть).

✔️ Зависит ли среднее время жизни уязвимости от того, опенсорсный продукт или нет?
✔️ Сколько нужно дней, чтобы обновить почтовый сервер?
✔️ Как активно обновляется GitLab?

Ответы на эти вопросы будут даны в ходе доклада. Приходите — расскажем, что на самом деле происходит с патчами.

🗓 23 мая
🕐 13:15
📍 Зал 16 «Эдисон»
9🔥73
🔮 «Предсказуемывай это! Анализируем интернет быстро, качественно, дешево» — доклад на PHDays

В своем докладе Сергей Гордейчик и Александр Рудаков поделятся с какими проблемами столкнулась компания CyberOK в ходе решения задач по сканированию больших сетевых пространств.

О чем доклад:
✔️ Как отсканировать рунеты за один день с одной машины без регистрации и смс.
✔️ Почему мы реализуем свои собственные инструменты для сканирования.
✔️ Как в 50 раз ускорить задачу детекта программного обеспечения.
✔️ Как собирать странички с веб-серверов и не потратить бюджет маленькой страны на дисковые хранилища.
✔️ Как использовать результаты сканирования для процедур рекона организаций.

Сканируй с нами, сканируй как мы, сканируй лучше нас! Приходи на доклад!

https://vk.com/video-28022322_456241524

🗓 24 мая
🕐 13:00
📍 Зал 24 «Шеннон»
🔥87👍411
This media is not supported in your browser
VIEW IN TELEGRAM
🔥98👍6🏆4
⚫️ CyberOK на PHDays 2025

Спешим поделиться итогами участия CyberOK в международном киберфестивале PHDays!

🎤 Наши эксперты выступили с тремя докладами — делились опытом, свежими находками и практическими подходами.

Смотрите записи и листайте презентации:

✔️ Опыт участия в создании индекса киберустойчивости

✔️ А был ли патчик? Или как долго живут уязвимости в Рунете

✔️ Предсказуемывай это! Анализируем интернет быстро, качественно, дешево

🔥 А ещё…
эксперты СайберОК приняли участие в кибербитве Standoff 15 в составе команды Dataeli&only_f4st и вошли в первую тройку, разделив с другими игроками призовой фонд в $50 000. Гордимся.

До скорых встреч на следующих фестивалях!

#СайберОК #СКИПА #cyberok #PHDays #PHDaysFest #PHDays2025 #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
119🏆5🔥32
⚠️ Критическая уязвимость в Yii 2 Framework (CVE-2024-58136)

В апреле 2025 года в популярном PHP-фреймворке Yii 2 была раскрыта критическая уязвимость CVE-2024-58136 с базовым баллом CVSS 9.0, активно используемая в реальных атаках начиная с февраля 2025 года.

Уязвимость представляет собой регрессию ранее исправленной CVE-2024-4990 и затрагивает механизм прикрепления поведений (behaviors) к компонентам через обработку class array key.

Проблема возникает в магическом методе set() класса yii\base\Component при обработке свойств, начинающихся с префикса "as ". Злоумышленник может обойти патч CVE-2024-4990, добавив свойство "class" с ссылкой на легитимный Behavior класс, что позволяет инстанцировать произвольные объекты и достичь удаленного выполнения кода (RCE).

🎯 Условия эксплуатации:
Приложение должно принимать пользовательский ввод в формате JSON.
• Наличие эндпоинтов, обрабатывающих параметры с префиксом "as ".
• Доступность классов для инстанцирования в контексте приложения.

💥 Активная эксплуатация:
Уязвимость активно эксплуатируется в реальных атаках с февраля 2025 года, особенно в связке с CVE-2025-32432 для компрометации CraftCMS-инсталляций, о чем ранее сообщали специалисты СайберОК.

‼️ Рекомендации:
• Немедленно обновите Yii 2 до версии 2.0.52 или более поздней.
• Проверьте логи приложения на подозрительные запросы с параметрами "as ".
• Реализуйте дополнительную валидацию входных данных JSON.
• Ограничьте доступные для инстанцирования классы в конфигурации приложения
• Рассмотрите временное отключение динамического прикрепления поведений.

🔎 Фреймворк Yii 2 широко используется в корпоративных веб-приложениях. В подтверждение этому, на просторах Рунета СКИПА фиксирует около 5 тысяч уникальных инсталляций этого ПО.

Несмотря на то, что потенциально уязвимые версии ПО обнаружены на 45% хостов, в связи с дополнительными условиями, которые необходимы для успешной эксплуатации, мы оцениваем, что реально уязвимых сервисов существенно меньше.
11🔥861😱1
‼️ Критическая уязвимость в Roundcube Webmail (CVE-2025-49113)

В популярной веб-почте Roundcube Webmail обнаружена критическая уязвимость CVE-2025-49113 с базовым баллом CVSS 9.9 из 10.0.

Эксплуатация уязвимости тривиальна, и мы уверены, что боевой эксплойт не заставит себя долго ждать.

На радарах СКИПА мы наблюдаем более 78 тысяч уникальных инсталляций с Roundcube Webmail на просторах Рунета, из которых около 85% оказались потенциально уязвимыми к CVE-2025-49113.

Уязвимость позволяет аутентифицированным пользователям выполнять произвольный код через PHP Object Deserialization.

Проблема заключается в отсутствии валидации параметра _from в URL-адресах, что происходит в файле program/actions/settings/upload.php. Это приводит к небезопасной десериализации PHP-объектов, позволяя злоумышленникам с действующими учетными данными выполнять удаленный код на сервере.

🎯 Затронутые версии:
• Все версии Roundcube Webmail до 1.5.10
• Версии 1.6.x до 1.6.11

💥 Особенности уязвимости:
Уязвимость была обнаружена исследователем Kirill Firsov из компании FearsOff, которая планирует опубликовать технические детали и proof-of-concept после предоставления пользователям достаточного времени для применения патчей.

Несмотря на то, что для эксплуатации требуется аутентификация, критический CVSS-балл обусловлен возможностью полной компрометации системы при успешной атаке.

‼️ Рекомендации:
• Немедленно обновите Roundcube Webmail до версий 1.6.11 или 1.5.10 LTS
• Проверьте логи веб-сервера на подозрительные запросы к /program/actions/settings/upload.php
• Ограничьте права загрузки файлов только доверенным пользователям
• Рассмотрите возможность временного отключения функций загрузки до обновления
• Проведите аудит всех установленных плагинов и расширений Roundcube

🔎 Roundcube Webmail широко используется хостинг-провайдерами и корпоративными инфраструктурами для предоставления веб-интерфейса электронной почты.
🔥98😱51
‼️ Уязвимость в SCADA-системе Пульт.онлайн — BDU:2025-01130

🔎 Исследователь СайберОК обнаружил 0-day уязвимость в SCADA-системе Пульт онлайн.

⚙️ Уязвимость связана с недостаточным ограничением попыток аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку методом брутфорса.

📡 Несмотря на то, что SCADA-системы по своей природе не должны торчать в Интернет, мы регулярно встречаем компоненты АСУ ТП при сканировании — включая Пульт онлайн.

🎯 Затронутые версии: все до 3230
Исправлено в версии: 3230 и выше

ℹ️ Уязвимости присвоен идентификатор:
BDU:2025-01130

‼️ Рекомендации:
• Немедленно обновить систему до версии 3230.
🔥7👍44😱2
🚨 0-day уязвимость в Apache Pinot — BDU:2025-04466

Исследователь СайберОК, Станислав Савченко, выявил 0-day уязвимость в OLAP-хранилище Apache Pinot (версии до 1.2.0). Уязвимость связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию путем отправки специально сформированного GET-запроса.

⛔️ Уязвимость подтверждена производителем и устранена в версии 1.2.0. Существует эксплойт.
• Класс: CWE-22 (Path Traversal)
• CVSS 3.1: 8.6 | CVSS 2.0: 7.8 — высокий уровень опасности

📊 В российском сегменте мы видим несколько активных уязвимых сервисов. В глобальном Интернет СКИПА отслеживает более 700 экземпляров ПО, всё ещё доступных из внешней сети.

💡 Рекомендуется обновление до версии Apache Pinot 1.2.0. В качестве временной меры — ограничить доступ к системе извне и использовать WAF.

Полезные ссылки
🔗 https://github.com/apache/pinot/pull/13124
🔗 https://github.com/apache/pinot/releases/tag/release-1.2.0
🔥9😱764