@CitizenSec , 09-09-2024
Жақында Microsoft Copilot Studio-да компанияның ішкі қауіпсіздігіне қауіп төндіретін ауыр осалдық табылғаны белгілі болды. SSRF (server-side request forgery) деп аталатын бұл осалдық, қаскүнемдерге конфиденциалды деректерге қол жеткізуге мүмкіндік берді. Tenable компаниясының зерттеушілері Copilot Studio-да пайдаланушыларға HTTP-сұраулар жіберуге мүмкіндік беретін функция бар екенін байқады.
Олар бұл функцияны тестілеуге шешім қабылдап, сұрауларда кішкене өзгерістер енгізу арқылы SSRF-дан қорғануды айналып өтуге қол жеткізді. Бұл оларға сұрауларды өз серверлеріне бағыттап, ішкі деректерге қол жеткізуге мүмкіндік берді. Алғашқыда алынған ақпарат конфиденциалды болмағанымен, зерттеушілер қол жеткізу токендерін шығарып алуға мүмкіндік алды, бұл мәселенің ауырлығын көрсетеді.
Соңында олар Azure жазылымдарына қол жеткізіп, Copilot арқылы қол жеткізген Cosmos DB экземплярын анықтады. CVE-2024-38206 деп аталатын бұл осалдық CVSS шкаласы бойынша 8.5 баллмен критикалық деп бағаланды. Осалдық табылғаннан кейін Tenable Microsoft-қа хабарлады, ол мәселені тез арада түзетіп, пайдаланушыларға түзетуді алу үшін ешқандай әрекет жасау қажет емес екенін растады.
Деректеріңізді осындай қауіптерден қорғау үшін жаңартуларды бақылап, бағдарламалық қамтамасыз етудің соңғы нұсқаларын пайдаланғаныңыз маңызды.
Мамандар зиянсыз болып көрінетін, бірақ қауіпті екі бағдарламаны анықтады. Бұл бағдарламалар жеке мәліметтерді ұрлап, компьютердегі әрекеттерді бақылап, тіпті жүйені басқаруға мүмкіндік береді.
@CitizenSec
26-12-2024Бұл мәселе хакерлерге маңызды Android жүйелік қалталарына рұқсатсыз кіруге мүмкіндік береді.
@CitizenSec
05-11-2024CVE-2024-7029 коды бар осалдық AVTECH камераларындағы жарықтылық параметрі функциясына байланысты және қауіпті командаларды қашықтан орындауға мүмкіндік береді.
@CitizenSec
05-09-2024Джон Блэкборн LiteSpeed Cache плагинінде WordPress сайттарының жұмысын жылдамдату үшін қолданылатын ауыр осалдықты анықтады.
@CitizenSec
28-08-2024Google Chrome браузерінде қауіпсіздік мәселесі туралы хабарлады, ол соңғы жаңартуда түзетілді.
@CitizenSec
27-08-2024Жақында FreeBSD жүйелеріндегі OpenSSH-де маңызды қауіпсіздік осалдығы анықталды.
@CitizenSec
14-08-2024MongoDB-де CVE-2024-7553 кодтық атауымен критикалық осалдық анықталды.
@CitizenSec
12-08-2024В конце марта в популярной библиотеке XZ Utils был обнаружен бэкдор, который получил идентификатор CVE-2024-3094.
@CitizenSec
16-07-2024Найдена серьезная уязвимость в маршрутизаторах D-LINK, которая может раскрыть конфиденциальную информацию, такую как пароли. Уязвимость была выявлена и представлена в виде доказательства концепции (PoC).
@CitizenSec
11-07-2024