Comunicati Калып

Киберчабуул: бул эмне, ал кантип иштейт, объективдүү жана аны кантип алдын алуу керек: XSS мүчүлүштүктөрү системанын толук өчүрүлүшүнө алып келиши мүмкүн

Бүгүн биз кээ бир ачык булактуу тиркемелерде табылган Cross Site Scripting (XSS) кемчиликтерин көрүп жатабыз жана алар коддун алыстан аткарылышын шарттайт.

Киберкоопсуздук боюнча эксперттер алыстан коддун аткарылышын (RCE) алып келиши мүмкүн болгон популярдуу ачык булактуу тиркемелердеги үч кайчылаш сайт скриптинин (XSS) алсыздыгы тууралуу маалыматты таратышты.

Примитивдүү XSS чабуулу коркунуч актерунун JavaScript кодун жабырлануучу колдонуучунун веб-браузеринде аткарууга мүмкүндүк берет, ал кукилерди уурдоого, фишинг сайтына багыттоого жана башка көптөгөн нерселерге жол ачат.

Келгиле, азыр табылган кемчиликтерди карап көрөлү

Cross-Site Scripting (XSS) веб-тиркемелердеги эң кеңири таралган чабуулдардын бири.Эгер коркунуч актеру JavaScript кодун колдонмонун чыгарылышына киргизсе, ал кукилерди гана уурдабастан, кээде системалардын толук бузулушуна алып келет.

Evolution CMS V3.1.8

Биринчи ката, Evolution CMS V3.1.8, хакерге административдик бөлүмдүн ар кайсы жерлеринде чагылдырылган XSS чабуулун баштоого мүмкүндүк берет. Алексей Соловев системадагы ыйгарым укуктуу администраторго ийгиликтүү чабуул жасалган учурда, index.php файлы чабуулчу пайдалуу жүккө жайгаштырган код менен кайра жазыларын айтат.

FUD Forum v3.1.1

FUDForum v3.1.1де табылган экинчи алсыздык хакерге сакталган XSS чабуулун баштоого мүмкүндүк бериши мүмкүн. Алексей Соловев FUDforum супер тез жана масштабдуу талкуу форуму экенин айтат. Бул абдан ыңгайлаштырылган жана чексиз мүчөлөрдү, форумдарды, билдирүүлөрдү, темаларды, сурамжылоону жана тиркемелерди колдойт.

FUDforum башкаруу панелинде файлдарды, анын ичинде PHP кеңейтүүсү бар файлдарды серверге жүктөөгө мүмкүндүк берүүчү файл менеджери бар. Чабуулчу серверде каалаган буйрукту аткара ала турган PHP файлын жүктөө үчүн архивделген XSSти колдонушу мүмкүн.

Bitbucket v4.37.1

Акыркы кемчиликте Bitbucket v4.37.1, чабуулчуга ар кайсы жерлерде сакталган XSS чабуулун баштоого мүмкүндүк бере турган коопсуздук катасы табылган. Алексей Соловевдин айтымында, архивделген XSS чабуулуна ээ болуу серверде кодду ишке ашыруу үчүн аны пайдаланууга аракет кылышы мүмкүн. Администратор панелинде SQL сурамдарын иштетүү үчүн куралдар бар.

GitBucket демейки боюнча H2 Database Engine колдонотdefiнита. Бул маалымат базасы үчүн коддун алыстан аткарылышына жетүү үчүн жалпыга жеткиликтүү эксплуатация бар. Ошентип, чабуулчу бул эксплуатациянын негизинде PoC кодун түзүп, аны репозиторийге жүктөп, чабуул учурунда колдонушу керек:

Алсыздыктын болушун кантип алдын алуу керек

Ар дайым Open Source платформасын жаңыртыңыз, дароо оңдоочу тактарды орнотуңуз.

Сиздин системаңызды кантип коргоо керектиги боюнча кеңеш, баа, баа сураңыз.

Инновациялык бюллетень
Инновация боюнча эң маанилүү жаңылыктарды өткөрүп жибербеңиз. Аларды электрондук почта аркылуу алуу үчүн катталыңыз.
КООПСУЗДУКТУ БААЛОО

Бул сиздин компанияңыздын учурдагы коопсуздук деңгээлин өлчөө үчүн негизги процесс.

Бул үчүн компаниянын IT коопсуздугуна карата абалына талдоо жүргүзүүгө жөндөмдүү, адекваттуу даярдалган Киберкоманданы тартуу керек.

Талдоо синхрондуу түрдө, кибер команда тарабынан жүргүзүлгөн интервью аркылуу жүргүзүлүшү мүмкүн

онлайн анкета толтуруу менен, ошондой эле асинхрондук.

Биз сизге жардам бере алабыз, адистерге кайрылыңыз ilwebcreativo.it info@ дарегине жазатilwebcreativo.it же ылдыйкы оң жактагы сөлөкөтүн колдонуп түздөн-түз whatsappта баарлашуу аркылуу.

КООПСУЗДУК ВЕБ МОНИТОРИНГ: DARK WEB анализи

Караңгы желе белгилүү бир программалык камсыздоо, конфигурациялар жана кирүү мүмкүнчүлүгү аркылуу Интернет аркылуу жетүүгө мүмкүн болгон карангы торлордогу World Wide Webтин мазмунун билдирет.
Коопсуздук веб-мониторинги менен биз компаниянын доменин талдоодон баштап киберчабуулдарды болтурбай жана камтый алабыз (мисалы: ilwebcreativo.it ) жана жеке электрондук почта даректери.

Биз менен vhatsapp аркылуу байланышыңыз, биз коркунучту изоляциялоо, анын жайылышын алдын алуу жана калыбына келтирүү планын даярдай алабыз. defiзарыл болгон чараларды көрөбүз. Кызмат Италиядан 24/XNUMX берилет

CYBERDRIVE: файлдарды бөлүшүү жана түзөтүү үчүн коопсуз колдонмо

CyberDrive бардык файлдарды өз алдынча шифрлөөнүн аркасында жогорку коопсуздук стандарттарына ээ булут файл менеджери. Булутта иштөө жана башка колдонуучулар менен документтерди бөлүшүү жана түзөтүү учурунда корпоративдик маалыматтардын коопсуздугун камсыз кылыңыз. Эгер байланыш жоголсо, колдонуучунун компьютеринде эч кандай маалымат сакталбайт. CyberDrive файлдардын кокустан бузулуп калышынан же уурулук үчүн эксфильтрацияланышынан сактайт, физикалык же санариптик болобу.

«КУБ»: революциячыл чечим

Эсептөө күчүн жана физикалык жана логикалык зыяндан коргоону сунуш кылган эң кичинекей жана эң күчтүү маалымат борбору. Кеңири жана робот чөйрөлөрүндө, чекене соода чөйрөлөрүндө, кесипкөй кеңселерде, алыскы кеңселерде жана мейкиндик, чыгым жана энергия керектөө маанилүү болгон чакан ишканаларда маалыматтарды башкаруу үчүн иштелип чыккан. Бул маалымат борборлорун жана стойкалуу шкафтарды талап кылбайт. Бул иш мейкиндиктери менен гармонияда таасир эстетика урматында ар кандай чөйрөдө жайгаштырылышы мүмкүн. «The Cube» чакан жана орто бизнестин кызматына ишкананын программалык технологиясын коёт.

Ким чечет:

Коопсуздук маселелерин иликтөө, аялуу жерлерин чечүү, маалыматтык системаңызды коргоо үчүн ар дайым сектордогу адистерге таяныңыз:

  • Чалуулар HRC SRL + 39 011 8190569
  • же Rocco D'Agostino rda@rhrcsrl.it дарегине электрондук кат жөнөтүңүз
  • же электрондук кат жөнөтүңүз Ercole Palmeri ercolep@ilwebcreativoтабышмактуу

Акыркы жумаларда биз кибер коопсуздукка байланыштуу төмөнкү темаларды карадык:

  1. Орто чабуулда негизги
  2. зыяндуу
  3. Фишинг жана Найза фишинг
  4. Чабуу менен чабуул
  5. Drive-нын
  6. Сайт аралык скрипт (XSS)
  7. SQL Injection чабуулу
  8. Кесепеттүү программанын жайылышына мисал
  9. Google Drive & Dropbox: APT29 максаты, орусиялык хакерлер жамааты
  10. Паролдорго чабуул
  11. Кибер чабуул тенденциялары: 2022-жылдын биринчи жарым жылдыгынын отчету - Текшерүү пунктунун программасы

Ercole Palmeri: Инновацияга көз каранды

​  

Инновациялык бюллетень
Инновация боюнча эң маанилүү жаңылыктарды өткөрүп жибербеңиз. Аларды электрондук почта аркылуу алуу үчүн катталыңыз.

акыркы макалалар

Google жаңы жасалма интеллекти ДНКны, РНКны жана "жашоонун бардык молекулаларын" моделдей алат

Google DeepMind өзүнүн жасалма интеллект моделинин жакшыртылган версиясын сунуштоодо. Жаңы өркүндөтүлгөн модель бир гана…

9 Май 2024

Ларавелдин модулдук архитектурасын изилдөө

Өзүнүн жарашыктуу синтаксиси жана күчтүү өзгөчөлүктөрү менен белгилүү болгон Laravel модулдук архитектура үчүн бекем негизди түзөт. Ал жерде…

9 Май 2024

Cisco Hypershield жана Splunk сатып алуу Коопсуздуктун жаңы доору башталат

Cisco жана Splunk кардарларга келечектеги Коопсуздук Операциялар Борборуна (SOC) сапарын тездетүүгө жардам берүүдө…

8 Май 2024

Экономикалык жактан тышкары: ransomware баасы

Ransomware акыркы эки жылдан бери жаңылыктарда үстөмдүк кылып келет. Көпчүлүк адамдар кол салууларды жакшы билишет ...

6 Май 2024

Катания поликлиникасындагы Apple көрүүчүсү менен толукталган чындыкка инновациялык кийлигишүү

Apple Vision Pro коммерциялык көрүүчүсү аркылуу офтальмопластика операциясы Катания поликлиникасында жасалды…

3 Май 2024

Балдар үчүн боёктун пайдасы - бардык курактагылар үчүн сыйкыр дүйнөсү

Боёо аркылуу майда моторикасын өнүктүрүү балдарды жазуу сыяктуу татаал көндүмдөрдү даярдайт. Түс үчүн…

2 Май 2024

Келечек мына ушунда: Ташуу өнөр жайы дүйнөлүк экономиканы кандайча өзгөртүп жатат

Аскер-деңиз сектору 150 миллиарддык рынокту көздөй багыт алган чыныгы дүйнөлүк экономикалык держава...

1 Май 2024

Басмачылар жана OpenAI жасалма интеллект тарабынан иштелип чыккан маалыматтын агымын жөнгө салуу боюнча келишимдерге кол коюшат

Өткөн дүйшөмбүдө Financial Times OpenAI менен келишим түзгөнүн жарыялады. FT өзүнүн дүйнөлүк деңгээлдеги журналистикасына лицензия берет…

April 30 2024

Инновацияны өз тилиңизде окуңуз

Инновациялык бюллетень
Инновация боюнча эң маанилүү жаңылыктарды өткөрүп жибербеңиз. Аларды электрондук почта аркылуу алуу үчүн катталыңыз.

бизди ээрчи