Пресс-релизы // » Добавить пресс-релиз

Киберэксперт Полунин предупреждает: хакеры могут получить полный контроль над системой

Обнаружена критическая уязвимость в широко используемой библиотеке libxml2, которая обрабатывает XML-данные в миллионах приложений и систем. Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин рекомендует использовать специализированные средства анализа безопасности и поведенческого анализа, такие как Ankey ASAP, чтобы выявить потенциальные уязвимости и аномалии в работе систем.
Уязвимость, классифицированная как CVE-2024-40896 (CVSS 9.1) и получившая критическую оценку серьёзности 9,1, позволяет злоумышленникам использовать атаки типа XXE (XML External Entities) для компрометации систем и кражи данных. Киберпреступники могут использовать уязвимость для выполнения вредоносного кода. Помимо кражи данных, это может дать злоумышленникам полный контроль над системой и спровоцировать отказ в обслуживании (DoS), исчерпав системные ресурсы.
«Уязвимости класса XXE довольно редки и касаются программных продуктов, где используется XML. XML-процессор принимает какие-то данные в определённом формате и выдаёт результат. Проблемы начинаются, когда данные формируют таким образом, что заставляют XML-процессор сделать что-то, о чём не подумали разработчики, — прочитать системный файл, выполнить команду или даже повесить систему из-за бесконечного цикла операций. В этот раз уязвимость обнаружилась в крайне популярном libxml2, библиотеке, которая как раз и реализует работу в XML. При этом вы как разработчик можете и не знать, что эта библиотека используется в вашем продукте, если подключили её вместе с другими необходимыми для старта работы библиотеками. Даже при хорошо выстроенном процессе разработки программного обеспечения выявить такую уязвимость сложно. Однако есть продукты вроде Ankey ASAP, которые помогают выявить проблемы с ПО, даже если уязвимость ещё не опубликована. В ход идёт поведенческая аналитика и подобные механизмы. Для XML, безусловно, есть и альтернативы, но те тоже не лишены своих проблем», — отметил Сергей Полунин.

Контактное лицо: Татьяна Манько
Компания: ООО "Газинформсервис"
Добавлен: 17:05, 28.12.2024 Количество просмотров: 192
Страна: Россия


Сервис Data Governance от Utrace стал доступен во всех товарных категориях, Utrace, 23:27, 29.08.2025, Россия248
Utrace, разработчик ИТ-решений для управления цифровой маркировкой, расширил отраслевую направленность услуги Data Governance. Теперь любая компания может наладить стабильный обмен данными о маркировке между внутрикорпоративными системами и «Честным знаком» при содействии опытных сертифицированных специалистов Utrace.


Более 65% россиян признаются, что регулярно жертвуют личным временем ради профессиональных обязанностей, Мое дело, 23:39, 29.08.2025, Россия250
Более 65% россиян признаются, что регулярно жертвуют личным временем ради профессиональных обязанностей


Что изменится в России с 1 сентября 2025 года, Компания "Гарант", 23:38, 29.08.2025, Россия246
Всего в сентябре начнут действовать положения 750 федеральных нормативных актов, принятых на данный момент.


«1С-Рарус» унифицировал расчет зарплаты и кадровый учет для 7 предприятий группы «Готэк», 1С-Рарус, 23:28, 29.08.2025, Россия245
На базе «1С:Зарплата и управление персоналом КОРП» создана централизованная система кадрового учета и расчета заработной платы для Группы предприятий «Готэк» — крупнейшего российского производителя упаковки. Проект позволил высвободить административные ресурсы и ускорить подготовку отчетности.


Уральский государственный аграрный университет покорил Архипелаг-2025, ФГБОУ ВО Уральский ГАУ, 23:27, 29.08.2025, Россия253
Команда университета завоевала 4 награды в проектно-образовательном интенсиве в Москве в инновационном центре Сколково


WildTeam представила DeepWhale — ИИ для автоматического поэтажного проектирования многоквартирных домов, WildTeam (Вайлдтим), 15:09, 29.08.2025, Россия281
Компания WildTeam объявила о завершении тестирования и готовности к коммерческому внедрению генеративного инструмента DeepWhale — системы, способной создавать оптимальные поэтажные планировки многоквартирных домов с учетом инженерных, конструктивных и нормативных требований.


В Directum Lite теперь можно работать с платежными поручениями и учетными документами, Directum, 10:47, 29.08.2025, Россия111
В новой версии системы для среднего и малого бизнеса Directum Lite появилась возможность управлять платежными поручениями и внутренними документами. Оперативно предоставлять информацию по запросу налоговой или суда поможет функция массовой выгрузки.


ActiveCloud запускает безопасное облако ActiveWare — комплекс услуг и защита ИТ-инфраструктуры в одном решении, ActiveCloud, 09:13, 29.08.2025, Россия219
ActiveCloud, ведущий поставщик облачных решений, ИТ-инфраструктуры и хостинга для клиентов России и Беларуси, объявляет о запуске безопасного облака ActiveWare — решения на базе современной платформы виртуализации с высоким уровнем защиты данных.


iSpring Learn помогла SELA поднять обученность персонала до 89%, iSpring, 09:13, 29.08.2025, Россия143
SELA, один из ведущих российских fashion-брендов, внедрила платформу корпоративного обучения iSpring Learn. Это позволило создать единую цифровую образовательную среду для более чем 1100 сотрудников в 150 магазинах и внедрить единые стандарты обучения


Кейс ПСБ и BSS: ИИ-помощник «Катюша» за счет RAG сократил время обработки клиентских запросов в 8 раз, BSS, 09:13, 29.08.2025, Россия127
ПСБ первым на рынке применил RAG (Retrieval Augmented Generation) при генерации ответов в чат-боте для бизнес-клиентов. Решение реализовано на основе технологий и экспертизы компании BSS.


Space получил сертификат совместимости Space Client с тонким клиентом TN1200 компании ТОНК, ДАКОМ М, 09:13, 29.08.2025, Россия183
ООО «ДАКОМ М» (Space) и ООО «Группа Компаний ТОНК» объявляют о подтверждении совместимости клиентского ПО для доступа к виртуальным рабочим столам Space Client версии 3.7.1. с тонким клиентом TONK TN1200.


В RooX UIDM появилась аутентификация по сертификату через mTLS, RooX, 09:13, 29.08.2025, Россия120
В платформе управления доступом RooX UIDM реализована поддержка аутентификации с использованием клиентских сертификатов в рамках протокола Mutual TLS (mTLS). Это позволило расширить возможности безопасного входа в веб-приложения, обеспечивая более универсальный и стандартизированный подход к проверке подлинности.


Nexign и «Киберпротект» подтвердили совместимость СУБД Nexign Nord и СРК Кибер Бэкап, Nexign, 18:27, 28.08.2025, Россия288
Совместное использование решений позволяет обеспечить высокий уровень безопасности обработки и хранения данных у корпоративных клиентов.


Россия и Узбекистан запустили трансграничный электронный документооборот, ООО "Компания "Тензор", 18:24, 28.08.2025, Россия186
Завершен совместный пилотный проект трансграничного юридически значимого электронного документооборота между Россией и Узбекистаном


«1С-Рарус» в 5 раз ускорил подготовку кадровой регламентированной отчетности в авиакомпании «ИКАР», 1С-Рарус, 18:22, 28.08.2025, Россия164
«1С-Рарус» модернизировал систему кадрового учета и расчета зарплаты в авиакомпании «ИКАР». В результате перевода на редакцию 3.1 «1С:Зарплата и управление персоналом КОРП» автоматизированы расчеты выплат сотрудникам с особыми условиями труда, внедрена аналитика и улучшены процессы кадрового учета.


  © 2003-2025 inthepress.ru