Comunicati Stampa

Kibertámadás: mi az, hogyan működik, cél és hogyan lehet megakadályozni: XSS hibák, amelyek a rendszer teljes leállását okozhatják

Ma néhány nyílt forráskódú alkalmazásban találunk Cross Site Scripting (XSS) biztonsági rést, amelyek távoli kódfuttatást okozhatnak.

A kiberbiztonsági szakértők információkat osztottak szét a népszerű nyílt forráskódú alkalmazások három helyközi szkriptelési (XSS) sebezhetőségéről, amelyek távoli kódvégrehajtást (RCE) okozhatnak.

Egy primitív XSS-támadás lehetővé teszi a fenyegetőző JavaScript-kódjának végrehajtását az áldozat felhasználó webböngészőjében, ami megnyitja az ajtót a cookie-lopások előtt, átirányít egy adathalász webhelyre, és még sok mást.

Most nézzünk meg néhány talált sebezhetőséget

A Cross-Site Scripting (XSS) az egyik legelterjedtebb támadás a webalkalmazásokban. Ha egy fenyegetés szereplője JavaScript kódot implementál az alkalmazás kimenetébe, az nemcsak cookie-kat lop el, hanem néha a rendszerek teljes kompromittálásához is vezet.

Evolution CMS V3.1.8

Az első hiba, az Evolution CMS V3.1.8, lehetővé teszi a hacker számára, hogy tükröződő XSS-támadást indítson az adminisztrációs rész különböző helyein. Aleksey Solovev kijelenti, hogy a rendszerben egy felhatalmazott rendszergazda elleni sikeres támadás esetén az index.php fájlt felülírja a támadó által a rakományba helyezett kód.

FUD Forum v3.1.1

A FUDForum v3.1.1-ben felfedezett második sebezhetősége lehetővé teheti a hacker számára, hogy tárolt XSS-támadást indítson. Aleksey Solovev szerint a FUDforum egy szupergyors és méretezhető vitafórum. Nagymértékben testreszabható, és korlátlan számú tagot, fórumot, bejegyzést, témakört, szavazást és mellékletet támogat.

A FUDforum adminisztrációs panelen van egy fájlkezelő, amely lehetővé teszi fájlok feltöltését a szerverre, beleértve a PHP kiterjesztésű fájlokat is. A támadó az archivált XSS segítségével olyan PHP-fájlt tölthet fel, amely bármilyen parancsot végrehajthat a szerveren.

Bitbucket v4.37.1

A legújabb sérülékenységben, a Bitbucket v4.37.1-ben olyan biztonsági hibát találtak, amely lehetővé teheti a támadók számára, hogy különböző helyeken tárolt XSS-támadásokat indítsanak. Aleksey Solovev kijelenti, hogy egy archivált XSS támadás megkísérelheti azt kihasználni kód futtatására a szerveren. Az adminisztrációs panel rendelkezik eszközökkel az SQL-lekérdezések futtatásához.

A GitBucket alapértelmezés szerint a H2 Database Engine-t használjadefinita. Ehhez az adatbázishoz létezik egy nyilvánosan elérhető exploit a kód távoli végrehajtására. Tehát a támadónak mindössze annyit kell tennie, hogy létrehoz egy PoC-kódot ezen a kihasználáson alapul, feltölti a tárolóba, és használja támadás során:

Hogyan lehet megelőzni a sebezhetőségek jelenlétét

Mindig frissítse a nyílt forráskódú platformot, és azonnal telepítse a javító javításokat.

Kérjen tanácsot, értékelést, becslést a rendszer biztonságossá tételére vonatkozóan.

Innovációs hírlevél
Ne maradjon le az innovációval kapcsolatos legfontosabb hírekről. Regisztráljon, hogy megkapja őket e-mailben.
BIZTONSÁGI ÉRTÉKELÉS

Ez az alapvető folyamat vállalata jelenlegi biztonsági szintjének mérésére.

Ehhez szükség van egy megfelelően felkészült Cyber ​​Team bevonására, amely képes elemzést végezni arról, hogy a vállalat milyen állapotban van az IT-biztonság tekintetében.

Az elemzés szinkronban, a Cyber ​​Team által készített interjún keresztül, ill

aszinkron is, online kérdőív kitöltésével.

Segítünk, forduljon szakembereihez ilwebcreativo.it az info@ címre írvailwebcreativo.it, vagy közvetlenül a WhatsApp-on a jobb alsó sarokban található ikon segítségével.

BIZTONSÁGI WEBFIGYELÉS: a DARK WEB elemzése

A sötét web a világháló sötét hálózatokban található tartalmára utal, amelyek az interneten keresztül érhetők el meghatározott szoftvereken, konfigurációkon és hozzáféréseken keresztül.
A Security Web Monitoring segítségével a vállalati domain elemzésétől kezdve képesek vagyunk megelőzni és visszatartani a kibertámadásokat (pl. ilwebcreativo.it ) és egyéni e-mail címek.

Vegye fel velünk a kapcsolatot a vhatsappon keresztül, és kárelhárítási tervet készítünk a veszély elkülönítésére, terjedésének megakadályozására és defimegtesszük a szükséges kármentesítési intézkedéseket. A szolgáltatást a hét minden napján, 24 órában biztosítják Olaszországból

CYBERDRIVE: biztonságos alkalmazás fájlok megosztására és szerkesztésére

A CyberDrive egy felhőalapú fájlkezelő, amely magas biztonsági szabványokkal rendelkezik az összes fájl független titkosításának köszönhetően. Gondoskodjon a vállalati adatok biztonságáról a felhőben végzett munka, valamint a dokumentumok más felhasználókkal való megosztása és szerkesztése közben. Ha a kapcsolat megszakad, a felhasználó számítógépén nem tárolódnak adatok. A CyberDrive megakadályozza, hogy a fájlok véletlen sérülés vagy lopás miatt elveszjenek, legyen az akár fizikai, akár digitális.

„A CUBE”: a forradalmi megoldás

A legkisebb és legerősebb beépített adatközpont, amely számítási teljesítményt és védelmet nyújt a fizikai és logikai sérülésekkel szemben. Edzett és robo környezetekben, kiskereskedelmi környezetekben, professzionális irodákban, távoli irodákban és kisvállalkozásokban történő adatkezelésre tervezték, ahol a hely, a költség és az energiafogyasztás elengedhetetlen. Nincs szükség adatközpontokra és rack szekrényekre. Bármilyen környezetben elhelyezhető, köszönhetően a hatásos esztétikának, amely összhangban van a munkaterületekkel. A „The Cube” a vállalati szoftvertechnológiát a kis- és középvállalkozások szolgálatába állítja.

Ki oldja meg:

A biztonsági problémák kivizsgálásához, a sérülékenységek megoldásához, információs rendszerének védelméhez mindig támaszkodjon a szektor szakembereire:

  • Hívások HRC srl +39 011 8190569
  • vagy küldjön egy e-mailt a Rocco D'Agostino rda@rhrcsrl.it címre
  • vagy küldjön e-mailt a címre Ercole Palmeri ercolep@ilwebcreativo.it

Az elmúlt hetekben a következő témákkal foglalkoztunk a kiberbiztonsággal kapcsolatban:

  1. Fő a középső támadásban
  2. malware
  3. Adathalászat és Spear adathalászat
  4. Támadás elfogással
  5. Elhalad mellette
  6. Webhelyek közötti szkriptelés (XSS)
  7. SQL Injection támadás
  8. Példa a rosszindulatú programok terjedésére
  9. Google Drive és Dropbox: Az APT29 célpontja, az orosz hackerek kollektívája
  10. Jelszavak elleni támadás
  11. Kibertámadási trendek: Első félévi jelentés 2022 – Check Point szoftver

Ercole Palmeri: Innovációfüggő

.  

Innovációs hírlevél
Ne maradjon le az innovációval kapcsolatos legfontosabb hírekről. Regisztráljon, hogy megkapja őket e-mailben.

Friss cikkek

A Google új mesterséges intelligenciája képes modellezni a DNS-t, az RNS-t és "az élet összes molekuláját"

A Google DeepMind bemutatja mesterséges intelligencia modelljének továbbfejlesztett változatát. Az új, továbbfejlesztett modell nemcsak…

Május 9 2024

Laravel moduláris építészetének felfedezése

Az elegáns szintaxisáról és erőteljes funkcióiról híres Laravel szilárd alapot biztosít a moduláris architektúrához. Ott…

Május 9 2024

Cisco Hypershield és a Splunk felvásárlása Kezdődik a biztonság új korszaka

A Cisco és a Splunk segít ügyfeleinek, hogy felgyorsítsák útjukat a jövő Security Operations Center (SOC) felé…

Május 8 2024

A gazdasági oldalon túl: a ransomware nyilvánvaló költségei

A Ransomware uralta a híreket az elmúlt két évben. A legtöbb ember jól tudja, hogy a támadások…

Május 6 2024

Innovatív beavatkozás a kiterjesztett valóságba, egy Apple nézővel a Catania Poliklinikán

Szemplasztikai műtétet végeztek az Apple Vision Pro reklámmegjelenítővel a Catania Poliklinikán…

Május 3 2024

A színező oldalak előnyei gyerekeknek – a varázslatok világa minden korosztály számára

A finom motoros készségek színezéssel történő fejlesztése felkészíti a gyerekeket olyan összetettebb készségekre, mint az írás. Kiszínezni…

Május 2 2024

A jövő itt van: Hogyan forradalmasítja a hajózási ágazat a globális gazdaságot

A haditengerészeti szektor igazi világgazdasági hatalom, amely egy 150 milliárdos piac felé navigált...

Május 1 2024

A kiadók és az OpenAI megállapodásokat írnak alá a mesterséges intelligencia által feldolgozott információáramlás szabályozására

Múlt hétfőn a Financial Times bejelentette, hogy megállapodást köt az OpenAI-val. Az FT engedélyezi világszínvonalú újságírását…

30 április 2024