Сегодня 02 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → moveit

В защищённом файлообменнике MOVEit нашли новую критическую уязвимость — это угрожает многим компаниям

В прошлом году уязвимость утилиты защищённого файлообмена MOVEit поставила под угрозу множество крупных компаний по всему миру, в том числе экспертов по кибербезопасности. Теперь в одном из компонентов программы обнаружена новая уязвимость с критическим рейтингом.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

Утилита MOVEit, продажей которой занимается Progress Software, предназначается для предприятий и позволяет производить обмен файлами с использованием различных технологий, в том числе SFTP, SCP и HTTP в соответствии с требованиями стандартов безопасности. По различным оценкам, в интернете развёрнуты от 1800 до 2700 доступных извне файлообменных сетей MOVEit, которым пользуются компании. В прошлом году из-за критической уязвимости MOVEit были скомпрометированы более 2300 частных и государственных организаций, включая реестр рождаемости канадской провинции Онтарио, в результате чего была допущена утечка персональных данных 3,4 млн человек.

В минувший вторник Progress Software раскрыла информацию об уязвимости CVE-2024-5806, которая позволяет потенциальным злоумышленникам обходить средства аутентификации и получать доступ к конфиденциальным данным. Уязвимость относится к модулю SFTP MOVEit и имеет рейтинг 9,1 из 10 (критическая). Разработчик 11 июня выпустил обновления программы и порекомендовал оперативно установить их: как выяснили эксперты Shadowserver, уже через несколько часов после раскрытия информации об уязвимости были зафиксированы попытки её эксплуатации.

Вдобавок исследователи watchTowr описали связанную с этой уязвимостью альтернативную схему атаки, позволяющую злоумышленникам получать криптографические хеши, при помощи которых маскируются пароли пользователей. Для её осуществления требуется подконтрольный злоумышленнику SMB-сервер и действительное имя пользователя — подобрать его бывает относительно несложно. Атака может производиться через библиотеку IPWorks SSH, которая также включена в MOVEit. Разработчик признал, что «хотя исправление, распространённое Progress 11 июня, успешно устраняет проблему, выявленную с CVE-2024-5806, эта недавно обнаруженная сторонняя уязвимость представляет новую угрозу». Для защиты от потенциального взлома пользователям системы файлообмена рекомендовано заблокировать входящий RDP-доступ к серверам MOVEit, а также ограничить исходящий доступ с серверов MOVEit лишь доверенными конечными точками.


window-new
Soft
Hard
Тренды 🔥
Google навела порядок в «Play Маркете» — искать скидки и новинки стало проще 19 мин.
Новый трейлер подтвердил дату выхода неонуарного хоррора на выживание Silver Pines в духе «Твин Пикс» 2 ч.
«Silent Hill встретилась с Diablo»: трейлер изометрического хоррора Liminal Point с бывшей рок-звездой в главной роли понравился игрокам 3 ч.
Доработка сюжета, улучшения геймплея и DLC на горизонте: авторы Crimson Desert раскрыли планы на ближайшие обновления 3 ч.
«Базис» реализовал нативную интеграцию с печатными устройствами «Катюша» 4 ч.
«Базис» реализовал нативную интеграцию с печатными устройствами «Катюша» 4 ч.
Reka выберется из дремучего леса раннего доступа Steam уже совсем скоро — новый трейлер и дата выхода симулятора славянской ведьмы 4 ч.
Дуров: криптовалюту TON переименовали в GRAM 6 ч.
Анонсирован духовный наследник Zeus: Master of Olympus — градостроительная стратегия Theos: Cities of Myth, где переплелись история и мифы 7 ч.
Адская пошаговая ролевая игра Entropy от создателя Dread Delusion получила демоверсию и дату выхода в раннем доступе Steam 7 ч.
Phison представила контроллеры для SSD с PCIe 6.0 и эталонные накопители на их основе 8 мин.
В России начались продажи TWS-наушников Realme Buds Air8 Pro с двухполосными динамиками и двойным шумоподавлением 11 мин.
В Огайо перестали действовать налоговые льготы для ЦОД, истощающие казну штата 13 мин.
D-Wave пообещала создавать в 2032 году универсальный квантовый компьютер — лучший, чем у других 38 мин.
Asus представила мышь ROG Harpe II Extreme Edition 20 с прозрачным корпусом, позолотой и ценой $260 40 мин.
MSI представила ноутбуки по мотивам «Истории игрушек» и картин ван Гога 44 мин.
Bull и Foxconn объединили усилия, чтобы нарастить производственные мощности ЕС в сфере ИИ-инфраструктуры 51 мин.
ИИ-бум превратил SoftBank в самую дорогую компанию Японии — Toyota потеряла трон 2 ч.
LG готовит геймерский OLED-дисплей с DisplayHDR True Black 1000 2 ч.
Samsung показала на Computex 2026 макет стека памяти HBM5 2 ч.