Comunicati Stampa

Cyber ​​​​angrep: hva det er, hvordan det fungerer, objektivt og hvordan det kan forhindres: XSS-feil som kan føre til en fullstendig nedleggelse av systemet

I dag ser vi noen Cross Site Scripting (XSS)-sårbarheter som finnes i enkelte open source-applikasjoner, og som kan forårsake ekstern kjøring av kode.

Eksperter på nettsikkerhet har distribuert informasjon om tre sårbarheter med cross-site scripting (XSS) i populære open source-applikasjoner som kan forårsake ekstern kjøring av kode (RCE).

Et primitivt XSS-angrep lar trusselaktørens JavaScript-kode kjøres i offerbrukerens nettleser, noe som åpner døren for tyveri av informasjonskapsler, omdirigerer til et phishing-nettsted og mye mer.

La oss nå se på noen sårbarheter som er funnet

Cross-Site Scripting (XSS) er et av de mest utbredte angrepene i nettapper. Hvis en trusselaktør implementerer javascript-kode i appens utdata, stjeler den ikke bare informasjonskapsler, men fører også noen ganger til fullstendig kompromittering av systemene.

Evolution CMS V3.1.8

Den første feilen, Evolution CMS V3.1.8, lar en hacker starte et reflektert XSS-angrep på forskjellige steder i administrasjonsdelen. Aleksey Solovev opplyser at i tilfelle et vellykket angrep på en autorisert administrator i systemet, vil index.php-filen bli overskrevet med koden som angriperen plasserte i nyttelasten.

FUD Forum v3.1.1

Den andre sårbarheten, oppdaget i FUDForum v3.1.1, kan tillate en hacker å starte et lagret XSS-angrep. Aleksey Solovev sier at FUDforum er et superraskt og skalerbart diskusjonsforum. Den er svært tilpassbar og støtter et ubegrenset antall medlemmer, fora, innlegg, emner, avstemninger og vedlegg.

FUDforums administrasjonspanel har en filbehandler som lar deg laste opp filer til serveren, inkludert filer med PHP-utvidelsen. En angriper kan bruke arkivert XSS til å laste opp en PHP-fil som kan utføre en hvilken som helst kommando på serveren.

Bitbucket v4.37.1

I den siste sårbarheten, Bitbucket v4.37.1, ble det funnet en sikkerhetsfeil som kunne tillate en angriper å starte et XSS-angrep lagret på forskjellige steder. Aleksey Solovev uttaler at å ha et arkivert XSS-angrep kan forsøke å utnytte det til å kjøre kode på serveren. Administrasjonspanelet har verktøy for å kjøre SQL-spørringer.

GitBucket bruker H2 Database Engine som standarddefinita. For denne databasen er det en offentlig tilgjengelig utnyttelse for å oppnå ekstern kjøring av kode. Så alt en angriper trenger å gjøre er å lage en PoC-kode basert på denne utnyttelsen, laste den opp til depotet og bruke den under et angrep:

Hvordan forhindre tilstedeværelsen av sårbarheter

Oppdater alltid Open Source-plattformen, installer umiddelbart eventuelle korrigerende patcher.

Be om råd, en evaluering, et estimat for hvordan du kan sikre systemet ditt.

Nyhetsbrev for innovasjon
Ikke gå glipp av de viktigste nyhetene om innovasjon. Registrer deg for å motta dem på e-post.
SIKKERHETSVURDERING

Det er den grunnleggende prosessen for å måle bedriftens nåværende sikkerhetsnivå.

For å gjøre dette er det nødvendig å involvere et tilstrekkelig forberedt cyberteam, i stand til å utføre en analyse av tilstanden selskapet befinner seg i med hensyn til IT-sikkerhet.

Analysen kan utføres synkront, gjennom et intervju utført av Cyber ​​​​Team eller

også asynkron, ved å fylle ut et spørreskjema på nett.

Vi kan hjelpe deg, ta kontakt med spesialistene på ilwebcreativo.it skriver til info@ilwebcreativo.it eller ved å chatte på whatsapp direkte ved å bruke ikonet nederst til høyre.

SIKKERHETSNETTOVERVÅKNING: analyse av MØRKE WEB

Det mørke nettet refererer til innholdet på World Wide Web i mørkenett som kan nås via Internett gjennom spesifikk programvare, konfigurasjoner og tilganger.
Med vår sikkerhetsnettovervåking er vi i stand til å forhindre og begrense cyberangrep, fra analyse av bedriftens domene (f.eks.: ilwebcreativo.it ) og individuelle e-postadresser.

Kontakt oss via vhatsapp, vi kan utarbeide en utbedringsplan for å isolere trusselen, forhindre spredning og defivi tar de nødvendige utbedringstiltakene. Tjenesten tilbys 24/XNUMX fra Italia

CYBERDRIVE: sikker applikasjon for deling og redigering av filer

CyberDrive er en skyfilbehandler med høye sikkerhetsstandarder takket være den uavhengige krypteringen av alle filer. Sørg for sikkerheten til bedriftsdata mens du jobber i skyen og deler og redigerer dokumenter med andre brukere. Hvis forbindelsen blir brutt, lagres ingen data på brukerens PC. CyberDrive forhindrer at filer går tapt på grunn av utilsiktet skade eller eksfiltrert for tyveri, enten det er fysisk eller digitalt.

«THE CUBE»: den revolusjonerende løsningen

Det minste og kraftigste in-a-box datasenteret tilbyr datakraft og beskyttelse mot fysisk og logisk skade. Designet for dataadministrasjon i edge- og robomiljøer, detaljhandelsmiljøer, profesjonelle kontorer, eksterne kontorer og små bedrifter der plass, kostnad og energiforbruk er avgjørende. Det krever ikke datasentre og rackskap. Den kan plasseres i alle typer miljøer takket være den estetiske innvirkningen i harmoni med arbeidsplassene. «The Cube» setter bedriftsprogramvareteknologi til tjeneste for små og mellomstore bedrifter.

Hvem løser:

For å undersøke sikkerhetsproblemer, for å løse sårbarheter, for å sikre informasjonssystemet ditt, stol alltid på spesialister i sektoren:

  • Ringer HRC srl +39 011 8190569
  • eller send en e-post til Rocco D'Agostino rda@rhrcsrl.it
  • eller send en e-post til Ercole Palmeri ercolep@ilwebcreativo.den

I løpet av de siste ukene har vi behandlet følgende emner angående cybersikkerhet:

  1. Hoved i midten angrep
  2. malware
  3. Phishing og Spear-phishing
  4. Angrep med avskjæring
  5. Kjøre forbi
  6. Cross-site scripting (XSS)
  7. SQL-injeksjonsangrep
  8. Eksempel på spredning av skadelig programvare
  9. Google Drive og Dropbox: Mål for APT29, russisk hacker-kollektiv
  10. Angrep på passord
  11. Cyber ​​​​Attack Trends: First Half Report 2022 - Check Point Software

Ercole Palmeri: Innovasjonsavhengig

â € <  

Nyhetsbrev for innovasjon
Ikke gå glipp av de viktigste nyhetene om innovasjon. Registrer deg for å motta dem på e-post.

Siste artikler

Hvordan konsolidere data i Excel

Enhver virksomhet produserer mye data, selv i forskjellige former. Skriv inn disse dataene manuelt fra et Excel-ark for å...

14 mai 2024

Cisco Talos kvartalsvise analyser: bedrifts-e-poster målrettet av kriminelle Produksjon, utdanning og helsevesen er de mest berørte sektorene

Kompromisset med bedrifts-e-poster økte mer enn det dobbelte i de tre første månedene av 2024 sammenlignet med siste kvartal av...

14 mai 2024

Interface segregation principle (ISP), fjerde SOLID-prinsipp

Prinsippet for grensesnittsegregering er ett av de fem SOLID prinsippene for objektorientert design. En klasse skal ha...

14 mai 2024

Hvordan organisere data og formler best i Excel, for en godt utført analyse

Microsoft Excel er referanseverktøyet for dataanalyse, fordi det tilbyr mange funksjoner for å organisere datasett,...

14 mai 2024

Positiv konklusjon for to viktige Walliance Equity Crowdfunding-prosjekter: Jesolo Wave Island og Milano Via Ravenna

Walliance, SIM og plattform blant de ledende i Europa innen eiendoms Crowdfunding siden 2017, kunngjør fullføringen...

13 mai 2024

Hva er Filament og hvordan du bruker Laravel Filament

Filament er et "akselerert" Laravel-utviklingsrammeverk, som gir flere fullstack-komponenter. Den er designet for å forenkle prosessen med...

13 mai 2024

Under kontroll av kunstig intelligens

«Jeg må tilbake for å fullføre utviklingen min: Jeg vil projisere meg selv inne i datamaskinen og bli ren energi. En gang bosatt seg i…

10 mai 2024

Googles nye kunstige intelligens kan modellere DNA, RNA og «alle livets molekyler»

Google DeepMind introduserer en forbedret versjon av sin kunstige intelligens-modell. Den nye forbedrede modellen gir ikke bare...

9 mai 2024

Les Innovasjon på ditt språk

Nyhetsbrev for innovasjon
Ikke gå glipp av de viktigste nyhetene om innovasjon. Registrer deg for å motta dem på e-post.

Følg oss