Добавить новость
Новое

Киберэксперт Полунин: уязвимость Meteobridge — следствие проблем «коробочных» решений

Киберэксперт Полунин: уязвимость Meteobridge — следствие проблем «коробочных» решений

В веб-интерфейсе Meteobridge обнаружена критическая уязвимость (CVE-2023-35098), позволяющая хакерам выполнять произвольные команды на устройстве. Проблема связана с отсутствием проверки входных данных, что открывает возможность для инъекции команд через специально сформированный HTTP-запрос. Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин отмечает, что подобные уязвимости часто встречаются в «коробочных» решениях.

Уязвимость затрагивает все версии Meteobridge до 2.2.1. Необходимо как можно скорее обновить ПО до последней версии.

«Десять лет назад на конференциях говорили, что "HTTP — это новый TCP", подразумевая его важность. Сегодня эта фраза приобретает новый, ироничный смысл, ведь HTTP стал главной мишенью для кибератак. Это понятно, атакуют то, что популярно, но количество уязвимостей с оценкой по CVE выше 8 превышает все разумные пределы. В этот раз уязвимость нашли в очередном веб-приложении — ввод данных в очередную переменную не проверяется, что открывает возможность атакам на инъекции команд. В теории, этого можно было бы избежать, выстроив конвейер CI/CD, и в какой-то момент сканер обязательно нашел бы эту проблему. Или запускать приложение в SOC, таком как GSOC от компании "Газинформсервис", где исходный код можно было бы регулярно сканировать и искать в нём уязвимости. Но коробочные решения на то и коробочные, чтобы поставить и забыть, а значит проблема эта не исчезнет в ближайшее время», — отмечает киберэксперт.

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.

Все новости Москвы на сегодня

Новости Москвы

Другие новости Москвы


Другие города Московской области

Все новости сегодня

Авто

До середины июня ограничивается движение на развязке на трассе Ростов-на-Дону – Азов


Мир

Составлен странный ТОП достопримечательностей Золотого кольца




Game News

Five new Steam games you probably missed (May 26, 2025)


News Every Day

I had a bitter divorce with my ex-husband. I didn't expect his new wife to become one of my best friends years later.



Москва

В Тверской области прошёл благотворительный концерт «Культура в помощь Донбассу»


Юрий Григорович

За квартирой охотятся! Кому ушло все многомилионное наследство Григоровича


Москва

"Она вернется в Россию": в Сети высмеяли Каллас за заявления о Черном море


Елена Волкова

В Тверской области прошёл благотворительный концерт «Культура в помощь Донбассу»


Москва

В Рязани с успехом прошёл благотворительный концерт «Культура в помощь Донбассу»


Москва

Фонд «ЦИНИС» оказывает грантовую поддержку в сфере создания дирижаблей нового типа




Moscow.media (Москва.Медиа) — региональный паблик медиа-новостей Москвы и Московской области (в том числе и в Москве) на основе уникальной технологичной новостной информационно-поисковой системы с элементами искусственного интеллекта, гео-отбора и возможностью мгновенной публикации авторского контента в режиме Free Public от Smi24.net и "аксакала" новостей онлайн 123ru.net.

Moscow.media — тематический гео-мониторинг медиапространства более 20 000 источников ежеминутно, в деталях. Москва.медиа — все Ваши новости сегодня и сейчас в Москве онлайн.

Опубликовать свою новость в Москве и в любом городе, регионе, стране на любом языке можно мгновенно — здесь.

Rss.plus

Москва на Ria.city

Светские новости (слухи, сплетни, сарафанное радио, шоу-бизнес, рейтинги)


Власть


Россия


Жизнь


Блоги


Развлечения


Сегодня в мире


Другие новости сегодня




Все города России от А до Я

Мы собрали ВСЁ, что интересно по этому поводу — СЕГОДНЯ