Добавить новость





160*600

Новости сегодня на DirectAdvert

Новости сегодня от Adwile

Актуальные новости сегодня от ValueImpression.com


Опубликовать свою новость бесплатно - сейчас


Обнаруженная в Linux уязвимость Shellshock может коснуться и Windows

WHT.by 

Пока огромное количество профессионалов постигали серьезность и глубину проблем с обнаруженной в сентябре уязвимостью Shellshock в пользующейся популярностью командной оболочке Bash, затрагивающей Linux и Unix, стало известно о том, что удаленное выполнение кода (RCE), свойственное для Shellshock, может быть и на системах под Windows — сначала, на серверах: для их риск подвергнуться RCE-атакам в особенности велик, сообщает «Лаборатория Касперского».

Бельгийская ИБ-компания Security Factory нашла в интерпретаторе команд Windows уязвимость, открывающую возможность удаленного ввода команд. Она использует переменные окружения таким же образом, как и эксплойты для Bash.

«А что, если обычный пользователь в вашей сети мог бы захватить контроль над файловыми Windows-серверами, создав директорию под особенным именованием (что совершенно нетрудно) в одной из директорий, к которой у него есть доступ? – пишут специалисты Security Factory. — Все, что ему для этого необходимо, — это сделать папку под особенным именованием в окружении и пользоваться достаточно распространенной уязвимостью в скриптах, посылаемых для выполнения в командный анализатор».

Авив Рафф (Aviv Raff), технический директор Seculert, подтвердил, что проблема почти во всем идентична с Shellshock, и ей подвержены многие ОС Windows — даже Windows 10 Preview.

«Допустим, вы добавили новую переменную в окружение программы, а при ее использовании исполняется код, вписанный в ее имя, — отметил Рафф, анализируя размещенный отчет. — Может быть, проблема не настолько масштабна, как в Linuxили UNIX, но при всем этом имеет возможное воздействие на работу сред Windows Server, потому что они используют командные файлы и скрипты, в которых содержатся переменные окружения».

Росс Барретт (Ross Barrett), старший менеджер по системам безопасности в Rapid7, считает, что Windows и ее внутренние скрипты пока в безопасности, чего нельзя сказать о скриптах, написанных для Windows.

«Факт, на который стоит сначала направить внимание: добавить переменную окружения в Windows– это уже с самого начала привилегированная операция, так что если у вас есть такая возможность, считайте, что система ваша, — уточнил Барретт. — Админам стоит провести аудит своих скриптов на возможность изменения переменной %CD% и каких-то других переменных окружения, но Microsoft навряд ли будет выпускать патч для возможной бреши. Нам также известно, что Bash в средах Cygwin либо coLinu xпотенциально уязвим, но возможность возникновения экплойтов минимальна».

Клиент-системы Windows с большей долей вероятности не находятся под риском удаленного внедрения эксплойта, отметил Рафф. В случае с уязвимостью Shellshock это было может быть из-за особенностей использования командной строчки серверами Apache либо DHCP.

«Мне не удалось удаленно отправить исполняемый код для компрометации систем Windows, — подтвердил Рафф. — Эксплуатация бага вероятна только в локальной сети либо в отдельных средах Windows Server».

Microsoft новость о возможной бреши не прокомментировала, потому что не считает ее угрозой безопасности, и сказала SecureFactory, что не будет публиковать официальное оповещение. Еще в 2006 году компания опубликовала в блоге запись, где описала, как происходит расширение переменных при чтении команд — а это, по сути, и есть сущность Shellshock.

Рафф порекомендовал организациям, разрабатывающим коды с использованием переменных окружения Windows, провести проверку кода и убедиться в том, что он исполняется корректно.

«Ссылаясь на переменные окружения, необходимо использовать кавычки; если их не использовать, написанный код исполняется, — заявил Рафф. — Microsoft не считает ОС уязвимой для эксплойтов, потому что она уже предложила метод, при помощи которого реально избежать проблем. Если же специалисты фирмы убедятся в том, что написание переменной без кавычек не запустит выполнение кода, будет еще лучше. Но внесение изменений может спровоцировать сбои где-нибудь еще, и потому, наверняка, они предпочитают не вмешиваться».

Читайте на сайте

Другие проекты от 123ru.net








































Другие популярные новости дня сегодня


123ru.net — быстрее, чем Я..., самые свежие и актуальные новости Вашего города — каждый день, каждый час с ежеминутным обновлением! Мгновенная публикация на языке оригинала, без модерации и без купюр в разделе Пользователи сайта 123ru.net.

Как добавить свои новости в наши трансляции? Очень просто. Достаточно отправить заявку на наш электронный адрес mail@29ru.net с указанием адреса Вашей ленты новостей в формате RSS или подать заявку на включение Вашего сайта в наш каталог через форму. После модерации заявки в течении 24 часов Ваша лента новостей начнёт транслироваться в разделе Вашего города. Все новости в нашей ленте новостей отсортированы поминутно по времени публикации, которое указано напротив каждой новости справа также как и прямая ссылка на источник информации. Если у Вас есть интересные фото Вашего города или других населённых пунктов Вашего региона мы также готовы опубликовать их в разделе Вашего города в нашем каталоге региональных сайтов, который на сегодняшний день является самым большим региональным ресурсом, охватывающим все города не только России и Украины, но ещё и Белоруссии и Абхазии. Прислать фото можно здесь. Оперативно разместить свою новость в Вашем городе можно самостоятельно через форму.



Новости 24/7 Все города России




Загрузка...


Топ 10 новостей последнего часа






Персональные новости

123ru.net — ежедневник главных новостей Вашего города и Вашего региона. 123ru.net - новости в деталях, свежий, незамыленный образ событий дня, аналитика минувших событий, прогнозы на будущее и непредвзятый взгляд на настоящее, как всегда, оперативно, честно, без купюр и цензуры каждый час, семь дней в неделю, 24 часа в сутки. Ещё больше местных городских новостей Вашего города — на порталах News-Life.pro и News24.pro. Полная лента региональных новостей на этот час — здесь. Самые свежие и популярные публикации событий в России и в мире сегодня - в ТОП-100 и на сайте Russia24.pro. С 2017 года проект 123ru.net стал мультиязычным и расширил свою аудиторию в мировом пространстве. Теперь нас читает не только русскоязычная аудитория и жители бывшего СССР, но и весь современный мир. 123ru.net - мир новостей без границ и цензуры в режиме реального времени. Каждую минуту - 123 самые горячие новости из городов и регионов. С нами Вы никогда не пропустите главное. А самым главным во все века остаётся "время" - наше и Ваше (у каждого - оно своё). Время - бесценно! Берегите и цените время. Здесь и сейчас — знакомства на 123ru.net. . Разместить свою новость локально в любом городе (и даже, на любом языке мира) можно ежесекундно (совершенно бесплатно) с мгновенной публикацией (без цензуры и модерации) самостоятельно - здесь.



Загрузка...

Загрузка...

Экология в России и мире




Путин в России и мире

Лукашенко в Беларуси и мире



123ru.netмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

123ru.net — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.






Здоровье в России и мире


Частные объявления в Вашем городе, в Вашем регионе и в России






Загрузка...

Загрузка...





Друзья 123ru.net


Информационные партнёры 123ru.net



Спонсоры 123ru.net