Comunicati Stampa

Serangan siber: apakah itu, cara ia berfungsi, objektif dan cara mencegahnya: Pepijat XSS yang boleh menyebabkan penutupan sistem sepenuhnya

Hari ini kita melihat beberapa kelemahan Cross Site Scripting (XSS) ditemui dalam beberapa aplikasi sumber terbuka, dan yang boleh menyebabkan pelaksanaan kod jauh.

Pakar keselamatan siber telah mengedarkan maklumat tentang tiga kelemahan skrip rentas tapak (XSS) dalam aplikasi sumber terbuka popular yang boleh menyebabkan pelaksanaan kod jauh (RCE).

Serangan XSS primitif membolehkan kod JavaScript pelaku ancaman dilaksanakan dalam penyemak imbas web pengguna mangsa, yang membuka pintu kepada kecurian kuki, mengubah hala ke tapak pancingan data dan banyak lagi.

Sekarang mari kita lihat beberapa kelemahan yang ditemui

Skrip Merentas Tapak (XSS) ialah salah satu serangan yang paling meluas dalam apl web. Jika pelaku ancaman melaksanakan kod javascript dalam output apl, ia bukan sahaja mencuri kuki, malah kadangkala membawa kepada pencerobohan sepenuhnya sistem.

Evolusi CMS V3.1.8

Pepijat pertama, Evolution CMS V3.1.8, membenarkan penggodam melancarkan serangan XSS yang dicerminkan di pelbagai lokasi dalam bahagian pentadbiran. Aleksey Solovev menyatakan bahawa sekiranya serangan berjaya ke atas pentadbir yang diberi kuasa dalam sistem, fail index.php akan ditimpa dengan kod yang penyerang diletakkan dalam muatan.

Forum FUD v3.1.1

Kerentanan kedua, ditemui dalam FUDForum v3.1.1, boleh membenarkan penggodam melancarkan serangan XSS yang disimpan. Aleksey Solovev mengatakan bahawa FUDforum ialah forum perbincangan yang sangat pantas dan berskala. Ia sangat disesuaikan dan menyokong ahli, forum, siaran, topik, tinjauan pendapat dan lampiran tanpa had.

Panel pentadbiran FUDforum mempunyai pengurus fail yang membolehkan anda memuat naik fail ke pelayan, termasuk fail dengan sambungan PHP. Penyerang boleh menggunakan XSS yang diarkibkan untuk memuat naik fail PHP yang boleh melaksanakan sebarang arahan pada pelayan.

Bitbucket v4.37.1

Dalam kerentanan terkini, Bitbucket v4.37.1, pepijat keselamatan ditemui yang boleh membenarkan penyerang melancarkan serangan XSS yang disimpan di pelbagai lokasi. Aleksey Solovev menyatakan bahawa mempunyai serangan XSS yang diarkibkan boleh cuba mengeksploitasinya untuk melaksanakan kod pada pelayan. Panel pentadbir mempunyai alatan untuk menjalankan pertanyaan SQL.

GitBucket menggunakan Enjin Pangkalan Data H2 secara lalaidefinita. Untuk pangkalan data ini, terdapat eksploitasi yang tersedia secara umum untuk mencapai pelaksanaan kod jauh. Jadi, semua penyerang perlu lakukan ialah mencipta kod PoC berdasarkan eksploitasi ini, muat naik ke repositori dan gunakannya semasa serangan:

Bagaimana untuk mengelakkan kehadiran kelemahan

Sentiasa kemas kini platform Sumber Terbuka, segera pasang sebarang tampung pembetulan.

Minta nasihat, penilaian, anggaran tentang cara untuk melindungi sistem anda.

Surat berita inovasi
Jangan terlepas berita paling penting tentang inovasi. Daftar untuk menerimanya melalui e-mel.
PENILAIAN KESELAMATAN

Ia adalah proses asas untuk mengukur tahap keselamatan semasa syarikat anda.

Untuk melakukan ini adalah perlu untuk melibatkan Pasukan Siber yang cukup bersedia, dapat menjalankan analisis keadaan di mana syarikat itu mendapati dirinya berkenaan dengan keselamatan IT.

Analisis boleh dijalankan secara serentak, melalui temu bual yang dijalankan oleh Pasukan Siber atau

juga tak segerak, dengan mengisi soal selidik dalam talian.

Kami boleh membantu anda, hubungi pakar ilwebcreativo.ia menulis kepada info@ilwebcreativo.it atau dengan berbual di whatsapp terus menggunakan ikon di bahagian bawah sebelah kanan.

PEMANTAUAN WEB KESELAMATAN: analisis WEB GELAP

Web gelap merujuk kepada kandungan World Wide Web dalam darknet yang boleh dicapai melalui Internet melalui perisian, konfigurasi dan akses tertentu.
Dengan Pemantauan Web Keselamatan kami, kami dapat mencegah dan membendung serangan siber, bermula daripada analisis domain syarikat (cth.: ilwebcreativo.it ) dan alamat e-mel individu.

Hubungi kami melalui vhatsapp, kami boleh menyediakan pelan pemulihan untuk mengasingkan ancaman, mencegah penyebarannya dan defikami mengambil tindakan pemulihan yang diperlukan. Perkhidmatan ini disediakan 24/XNUMX dari Itali

CYBERDRIVE: aplikasi selamat untuk berkongsi dan mengedit fail

CyberDrive ialah pengurus fail awan dengan standard keselamatan yang tinggi terima kasih kepada penyulitan bebas semua fail. Pastikan keselamatan data korporat semasa bekerja di awan dan berkongsi serta mengedit dokumen dengan pengguna lain. Jika sambungan terputus, tiada data disimpan pada PC pengguna. CyberDrive menghalang fail daripada hilang akibat kerosakan yang tidak disengajakan atau dieksfiltrasi untuk kecurian, sama ada fizikal atau digital.

«THE CUBE»: penyelesaian revolusioner

Pusat data dalam kotak terkecil dan paling berkuasa yang menawarkan kuasa pengkomputeran dan perlindungan daripada kerosakan fizikal dan logik. Direka untuk pengurusan data dalam persekitaran edge dan robo, persekitaran runcit, pejabat profesional, pejabat terpencil dan perniagaan kecil yang memerlukan ruang, kos dan penggunaan tenaga. Ia tidak memerlukan pusat data dan kabinet rak. Ia boleh diletakkan dalam mana-mana jenis persekitaran terima kasih kepada kesan estetika yang selaras dengan ruang kerja. «The Cube» meletakkan teknologi perisian perusahaan untuk perkhidmatan perniagaan kecil dan sederhana.

Siapa yang menyelesaikan:

Untuk menyiasat isu keselamatan, untuk menyelesaikan kelemahan, untuk melindungi sistem maklumat anda, sentiasa bergantung pada pakar dalam sektor ini:

  • Panggilan HRC srl + 39 011 8190569
  • atau hantar e-mel kepada Rocco D'Agostino rda@rhrcsrl.it
  • atau hantar e-mel ke Ercole Palmeri ercolep@ilwebcreativo. Ia

Dalam beberapa minggu yang lalu kami telah menangani topik berikut mengenai Keselamatan Siber:

  1. Utama dalam serangan Tengah
  2. malware
  3. Phishing dan Spear phishing
  4. Serangan dengan Pemintasan
  5. Dipandu oleh
  6. Skrip silang tapak (XSS)
  7. Serangan SQL Injection
  8. Contoh penyebaran perisian hasad
  9. Google Drive & Dropbox: Sasaran APT29, kolektif Penggodam Rusia
  10. Serangan pada Kata Laluan
  11. Trend Serangan Siber: Laporan Separuh Masa Pertama 2022 - Perisian Check Point

Ercole Palmeri: Inovasi ketagih

​  

Surat berita inovasi
Jangan terlepas berita paling penting tentang inovasi. Daftar untuk menerimanya melalui e-mel.

Artikel baru-baru ini

Kecerdasan buatan baharu Google boleh memodelkan DNA, RNA dan "semua molekul kehidupan"

Google DeepMind sedang memperkenalkan versi yang dipertingkatkan bagi model kecerdasan buatannya. Model baharu yang dipertingkatkan menyediakan bukan sahaja…

9 Mei 2024

Meneroka Seni Bina Modular Laravel

Laravel, terkenal dengan sintaks yang elegan dan ciri berkuasa, juga menyediakan asas yang kukuh untuk seni bina modular. di sana…

9 Mei 2024

Cisco Hypershield dan pemerolehan Splunk Era keselamatan baharu bermula

Cisco dan Splunk membantu pelanggan mempercepatkan perjalanan mereka ke Pusat Operasi Keselamatan (SOC) masa depan dengan…

8 Mei 2024

Di luar sisi ekonomi: kos perisian tebusan yang tidak jelas

Ransomware telah mendominasi berita selama dua tahun kebelakangan ini. Kebanyakan orang sedar bahawa serangan…

6 Mei 2024

Campur tangan inovatif dalam Realiti Diperkukuh, dengan penonton Apple di Poliklinik Catania

Operasi oftalmoplasti menggunakan pemapar komersial Apple Vision Pro telah dilakukan di Poliklinik Catania…

3 Mei 2024

Faedah Mewarna Halaman untuk Kanak-kanak - dunia sihir untuk semua peringkat umur

Membangunkan kemahiran motor halus melalui pewarnaan menyediakan kanak-kanak untuk kemahiran yang lebih kompleks seperti menulis. Untuk mewarna…

2 Mei 2024

Masa Depan Di Sini: Bagaimana Industri Perkapalan Merevolusikan Ekonomi Global

Sektor tentera laut adalah kuasa ekonomi global yang sebenar, yang telah menavigasi ke arah pasaran 150 bilion...

1 Mei 2024

Penerbit dan OpenAI menandatangani perjanjian untuk mengawal selia aliran maklumat yang diproses oleh Kepintaran Buatan

Isnin lalu, Financial Times mengumumkan perjanjian dengan OpenAI. FT melesenkan kewartawanannya bertaraf dunia…

30 April 2024