Сегодня 12 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → файлообмен

В защищённом файлообменнике MOVEit нашли новую критическую уязвимость — это угрожает многим компаниям

В прошлом году уязвимость утилиты защищённого файлообмена MOVEit поставила под угрозу множество крупных компаний по всему миру, в том числе экспертов по кибербезопасности. Теперь в одном из компонентов программы обнаружена новая уязвимость с критическим рейтингом.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

Утилита MOVEit, продажей которой занимается Progress Software, предназначается для предприятий и позволяет производить обмен файлами с использованием различных технологий, в том числе SFTP, SCP и HTTP в соответствии с требованиями стандартов безопасности. По различным оценкам, в интернете развёрнуты от 1800 до 2700 доступных извне файлообменных сетей MOVEit, которым пользуются компании. В прошлом году из-за критической уязвимости MOVEit были скомпрометированы более 2300 частных и государственных организаций, включая реестр рождаемости канадской провинции Онтарио, в результате чего была допущена утечка персональных данных 3,4 млн человек.

В минувший вторник Progress Software раскрыла информацию об уязвимости CVE-2024-5806, которая позволяет потенциальным злоумышленникам обходить средства аутентификации и получать доступ к конфиденциальным данным. Уязвимость относится к модулю SFTP MOVEit и имеет рейтинг 9,1 из 10 (критическая). Разработчик 11 июня выпустил обновления программы и порекомендовал оперативно установить их: как выяснили эксперты Shadowserver, уже через несколько часов после раскрытия информации об уязвимости были зафиксированы попытки её эксплуатации.

Вдобавок исследователи watchTowr описали связанную с этой уязвимостью альтернативную схему атаки, позволяющую злоумышленникам получать криптографические хеши, при помощи которых маскируются пароли пользователей. Для её осуществления требуется подконтрольный злоумышленнику SMB-сервер и действительное имя пользователя — подобрать его бывает относительно несложно. Атака может производиться через библиотеку IPWorks SSH, которая также включена в MOVEit. Разработчик признал, что «хотя исправление, распространённое Progress 11 июня, успешно устраняет проблему, выявленную с CVE-2024-5806, эта недавно обнаруженная сторонняя уязвимость представляет новую угрозу». Для защиты от потенциального взлома пользователям системы файлообмена рекомендовано заблокировать входящий RDP-доступ к серверам MOVEit, а также ограничить исходящий доступ с серверов MOVEit лишь доверенными конечными точками.


window-new
Soft
Hard
Тренды 🔥
Perplexity представила Personal Computer — облачного ИИ-агента для компьютеров Apple Mac mini 26 мин.
Создаваемые в Google Genie 3 игровые миры начинают «разрушаться» примерно через минуту 2 ч.
AMD анонсировала FSR Diamond для графики Xbox следующего поколения 3 ч.
Google рассказала, как улучшит производительность и автономность Android-смартфонов 9 ч.
Microsoft добавит «режим Xbox» на каждый компьютер с Windows 11 10 ч.
Valve отвергла обвинения властей Нью-Йорка в организации азартных игр и сравнила лутбоксы в Counter-Strike 2 c Лабубу 11 ч.
Две критические уязвимости Microsoft Office получили экстренные патчи 11 ч.
Nvidia выпустила Nemotron 3 Super 120B — открытую LLM для ИИ-агентов с пятикратным приростом скорости 11 ч.
Спустя 13 лет моддеры возродили отменённый мультиплеерный шутер Star Wars: First Assault, который должен был проложить дорогу Battlefront 3 12 ч.
Valve: 5863 игры в Steam заработали по $100 000 и больше за прошлый год 12 ч.
Meta раскрыла подробности своих планов по выпуску ИИ-чипов 29 мин.
Интерфейс складного iPhone будет напоминать Apple iPad 39 мин.
Intel столкнулась с иском со стороны акционера из-за сделки с американскими властями 2 ч.
Складной смартфон Oppo Find N6, релиз которого намечен на 17 марта, получил ранний обзор и распаковку 2 ч.
Илон Маск объяснил, что будет представлять собой Macrohard — совместный проект xAI и Tesla 4 ч.
Новая статья: Обзор GIGABYTE GAMING A16 PRO: самый доступный игровой ноутбук с графикой на 16 Гбайт 9 ч.
Xbox Project Helix получит ИИ-генератор кадров и рейтрейсинг нового поколения — девкиты выйдут в 2027 году 10 ч.
Valve рассказала, как будет проверять игры на совместимость с приставкой Steam Machine и VR-гарнитурой Steam Frame 11 ч.
Framework повысила цены на память и SSD для своих ноутбуков и ПК — в третий раз за четыре месяца 12 ч.
Телевизоры Hisense начали показывать неотключаемую рекламу даже при переключении входов и каналов 13 ч.