Сегодня 02 февраля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В защищённом файлообменнике MOVEit нашли новую критическую уязвимость — это угрожает многим компаниям

В прошлом году уязвимость утилиты защищённого файлообмена MOVEit поставила под угрозу множество крупных компаний по всему миру, в том числе экспертов по кибербезопасности. Теперь в одном из компонентов программы обнаружена новая уязвимость с критическим рейтингом.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

Утилита MOVEit, продажей которой занимается Progress Software, предназначается для предприятий и позволяет производить обмен файлами с использованием различных технологий, в том числе SFTP, SCP и HTTP в соответствии с требованиями стандартов безопасности. По различным оценкам, в интернете развёрнуты от 1800 до 2700 доступных извне файлообменных сетей MOVEit, которым пользуются компании. В прошлом году из-за критической уязвимости MOVEit были скомпрометированы более 2300 частных и государственных организаций, включая реестр рождаемости канадской провинции Онтарио, в результате чего была допущена утечка персональных данных 3,4 млн человек.

В минувший вторник Progress Software раскрыла информацию об уязвимости CVE-2024-5806, которая позволяет потенциальным злоумышленникам обходить средства аутентификации и получать доступ к конфиденциальным данным. Уязвимость относится к модулю SFTP MOVEit и имеет рейтинг 9,1 из 10 (критическая). Разработчик 11 июня выпустил обновления программы и порекомендовал оперативно установить их: как выяснили эксперты Shadowserver, уже через несколько часов после раскрытия информации об уязвимости были зафиксированы попытки её эксплуатации.

Вдобавок исследователи watchTowr описали связанную с этой уязвимостью альтернативную схему атаки, позволяющую злоумышленникам получать криптографические хеши, при помощи которых маскируются пароли пользователей. Для её осуществления требуется подконтрольный злоумышленнику SMB-сервер и действительное имя пользователя — подобрать его бывает относительно несложно. Атака может производиться через библиотеку IPWorks SSH, которая также включена в MOVEit. Разработчик признал, что «хотя исправление, распространённое Progress 11 июня, успешно устраняет проблему, выявленную с CVE-2024-5806, эта недавно обнаруженная сторонняя уязвимость представляет новую угрозу». Для защиты от потенциального взлома пользователям системы файлообмена рекомендовано заблокировать входящий RDP-доступ к серверам MOVEit, а также ограничить исходящий доступ с серверов MOVEit лишь доверенными конечными точками.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Поддержка программного генератора кадров Nvidia Smooth Motion появится у видеокарт GeForce RTX 40-й серии 5 ч.
Каждая третья российская компания испытывает сложности с реализацией законодательных норм в сфере ИБ 6 ч.
Поддержку технологии масштабирования изображения Intel XeSS получили уже более 150 игр 6 ч.
Новая статья: Ender Magnolia: Bloom in the Mist — много улучшений, не так много новизны. Рецензия 7 ч.
Китайский ИИ-чат-бот DeepSeek лидирует по загрузкам во всём мире, больше всего скачиваний — в Индии 14 ч.
Американский трафик TikTok почти восстановился после блокировки 15 ч.
Microsoft организовала подразделение для изучения воздействия ИИ 17 ч.
Microsoft добавила ИИ-помощника Copilot в Paint 19 ч.
Новая статья: Helskate — Тони Хоук несётся в Вальхаллу. Рецензия 01-02 00:10
В браузерных «Героях Меча и Магии III» появилась поддержка дополнения «Рог Бездны», а «Во Имя Богов» и «Хроники героев» — на подходе 01-02 00:04
ViewSonic выпустила 23,8-дюймовый игровой FHD-монитор с частотой 144 Гц и стоимостью всего $55 6 ч.
Квантовая физика помогла создать сверхточный атомный термометр 7 ч.
Galax выпустила GeForce RTX 5080 HOF OC LAB Plus-X для экстремального разгона 9 ч.
Илон Маск заявил о готовности Tesla выпустить 10 000 роботов Optimus за год 11 ч.
Мировой рынок смартфонов впервые за два года показал рост, а средняя цена смартфона достигла $365 12 ч.
Apple согласилась выплатить компенсации владельцам вздувшихся Apple Watch 14 ч.
В США создали стенд для тестирования солнечных парусов, которые доставят зонды к Альфе-Центавра и дальше 15 ч.
Apple закрыла проект по созданию лёгких очков дополненной реальности с сопряжением с Mac 15 ч.
Самый быстрый инференс DeepSeek R1 в мире: ИИ-платформа Cerebras снова поставила рекорд производительности 15 ч.
Количество умных приборов учёта ресурсов в России достигло 13 млн 16 ч.