xss

  1. NewsMaker

    Новости AutoGRAPH Web дал сбой: хакеры могут пустить автобус не туда и спрятать это от диспетчера

    Система мониторинга транспорта оказалась уязвимой. Исследователь CyberOK выявил множественные уязвимости в AutoGRAPH Web — программной платформе для мониторинга транспорта, персонала и объектов инфраструктуры. Более 650 экземпляров этой системы работают в российском сегменте интернета, причём...
  2. NewsMaker

    Новости Apache 2.4.60 — или привет RCE на миллионах серверов, если вы всё ещё на старом

    Июньский дайджест трендовых уязвимостей. Специалисты Positive Technologies обновили список трендовых уязвимостей, добавив семь новых проблем в популярных ИТ-продуктах — от компонентов Windows до Apache, 7-Zip и почтовых серверов MDaemon и Zimbra. Большинство уязвимостей позволяют...
  3. NewsMaker

    Новости Adobe назвала 254 причины, чтобы срочно обновить свой софт

    Magento выглядела вполне нормально, пока в ней не нашли способ запускать произвольный код. Adobe выпустила масштабное обновление безопасности , закрывающее сразу 254 уязвимости в своих продуктах. Подавляющее большинство — 225 уязвимостей — были обнаружены в Adobe Experience Manager (AEM)...
  4. NewsMaker

    Новости Браузер в приложении, вирус в системе — CefSharp превращает UI в пульт удалённого управления

    Опасные связи JavaScript и .NET — как одна строка кода открывает доступ хакерам. Разработчики .NET-приложений, использующие фреймворк CefSharp для внедрения браузера Chromium в настольные программы, оказались под угрозой серьёзных уязвимостей. Новый инструмент под названием CefEnum...
  5. NewsMaker

    Новости RoundPress: кампания, в которой один скрипт пробил оборону правительства

    Когда просто «прочитать» письмо значит отдать пароли, контакты и государственные тайны. Хакерская группировка APT28 с 2023 года проводит масштабную кибершпионскую операцию RoundPress, нацеленную на похищение электронной переписки правительственных организаций и объектов критической...
  6. NewsMaker

    Новости У тебя NetCat? Тогда беги за обновлением — пока CVSS не догнал бизнес

    23 уязвимости — и один шанс их не проверять на себе: апдейт до 7.0 уже вышел. Команда Positive Technologies выявила 23 уязвимости ( BDU:2024-06382 — BDU:2024-06404 ) в отечественной системе управления сайтами NetCat CMS, которая используется более чем на 15 тысячах порталах и входит в...
  7. NewsMaker

    Новости Олег Зайцев: креативная XSS-атака обошла защиту Fortune 500 компаний

    Сотни доверенных сайтов стали невольными участниками масштабной рекламной кампании. Уязвимость межсайтового скриптинга (XSS) в популярном фреймворке для виртуальных 360°-туров была использована злоумышленниками для массового внедрения вредоносных скриптов на сотни сайтов. Цель атаки —...
  8. NewsMaker

    Новости Мечта хакеров: как CVE-2024-52875 стала идеальным инструментом для кибератак

    Всего одна брешь в системе — и тысячи сетей становятся лёгкой добычей. Более 12 тысяч межсетевых экранов GFI KerioControl до сих пор остаются уязвимыми перед критической уязвимостью CVE-2024-52875 , позволяющей удалённое выполнение кода ( RCE ). Несмотря на то, что патч был выпущен ещё в...
  9. NewsMaker

    Новости Промышленный Wi-Fi трещит по швам: что нужно знать об уязвимостях Advantech

    Простые ошибки, ведущие к катастрофическим последствиям. В устройствах Advantech EKI, предназначенных для промышленной беспроводной связи, выявлено около двух десятков уязвимостей, шесть из которых признаны критическими. Эти уязвимости позволяют злоумышленникам обойти аутентификацию и...
  10. NewsMaker

    Новости Срочно проверьте ПО: CISA и ФБР начинают борьбу против XSS

    Предложение ведомств призвано улучшить безопасность новых версий программ. CISA и ФБР призвали технологические компании пересмотреть свое программное обеспечение, чтобы предотвратить наличие XSS -уязвимостей в будущих релизах. Уязвимости межсайтового скриптинга остаются проблемой для...
  11. NewsMaker

    Новости Критические уязвимости в MLOps: 20+ векторов атак на ИИ-модели

    Исследователи обнаружили более 20 слабых мест в платформах машинного обучения. Исследователи в области кибербезопасности предупреждают о значительных рисках, связанных с уязвимостями в цепочке поставок программного обеспечения для машинного обучения (ML). Так, в целом ряде MLOps-платформ...
  12. NewsMaker

    Новости OAuth и XSS: смертельный коктейль для безопасности веб-гигантов

    Hotjar и Business Insider – не единственные жертвы багов в системе аутентификации. Специалисты компании Salt Security , занимающейся безопасностью API, выявили критические недостатки в системе защиты двух широко используемых веб-сервисов — Hotjar и Business Insider. Эксперты предупреждают...
  13. NewsMaker

    Новости От макросов к MSC: новая техника по обходу антивирусов

    Действия Microsoft вынудили хакеров использовать системные файлы для атак на Windows. Специалисты DBAPPSecurity обнаружили, что северокорейская группировка Kimsuky использует в своих атаках MSC -файлы, чтобы избежать обнаружения и выполнить вредоносный код в целевой системе. MSC-файлы...
  14. NewsMaker

    Новости GrimResource: безобидный файл MSC стал троянским конем в Windows

    Отключение макросов в Office привело к очередной лазейке для незаметного взлома. Elastic Security Labs выявила новый метод взлома Windows под названием GrimResource, который включает использование специально созданных файлов MSC (Microsoft Saved Console) в сочетании с неисправленной...
  15. NewsMaker

    Новости Поддельные администраторы и межсайтовый скриптинг: хакеры берут сайты на WordPress штурмом

    Кибербандиты массово внедряют бэкдоры в файлы плагинов и тем оформления. Исследователи в области кибербезопасности предупредили о том, что несколько серьёзных уязвимостей в плагинах WordPress активно используются злоумышленниками для создания поддельных учётных записей администраторов...
  16. NewsMaker

    Новости Не ждите, пока ваш аккаунт взломают: CVE-2024-4835 касается каждого разработчика

    Критическая XSS-уязвимость настежь распахивает двери перед злоумышленниками. GitLab выпустил обновления для актуальной линейки своих продуктов, устраняющие опасную уязвимость, которая позволяет неаутентифицированным злоумышленникам захватывать учётные записи пользователей через XSS -атаки...
  17. NewsMaker

    Новости Исправляйте до релиза: Path Traversal – главный враг разработчиков

    CISA и ФБР призывают к срочным мерам по защите кода. CISA и ФБР призвали разработчиков ПО призывом активнее выявлять и устранять уязвимости обхода пути ( path traversal ) до выпуска продуктов на рынок. Такие недостатки позволяют злоумышленнику создавать или перезаписывать критически...
  18. NewsMaker

    Новости Открыты для хакеров: SilkSecured бросает вызов суверенитету Китая

    Как халатность властей КНР ставит под удар безопасность граждан. Группа китайских исследователей проанализировала конфигурации почти 14 000 государственных сайтов Китая и обнаружила недостатки безопасности, которые могут привести к кибератакам. В ходе работы под названием SilkSecured...
  19. NewsMaker

    Новости 5 ошибок Joomla: разработчики CMS позволяют хакерам взломать ваш сайт

    Joomla играет в догонялки с хакерами, срочно исправляя уязвимости. В системе управления контентом Joomla были обнаружены пять уязвимостей, которые могут быть использованы для выполнения произвольного кода на уязвимых сайтах. Разработчики уже устранили данные проблемы безопасности...
  20. NewsMaker

    Новости За кулисами кибервойны: как взламываются посольства и правительства

    Recorded Future раскрывает деятельность хакеров, отслеживающих политическую отрасль Европы. Специалисты Recorded Future раскрыли информацию о новой кибершпионской кампании группировки TA473, которая направлена на более чем 80 организаций, в основном расположенных в Грузии, Польше и Украине...
  21. NewsMaker

    Новости OpenAI признала: GPT-4 может самостоятельно взломать любой сайт

    GPT-4 лучше и дешевле пентестеров в поиске уязвимостей. В новом исследовании ученых из Университета Иллинойса в Урбана-Шампейн (UIUC), было показано, что большие языковые модели (LLM) можно использовать для взлома веб-сайтов без участия человека. Исследование демонстрирует, что...
  22. NewsMaker

    Новости CVE-2023-43770: уязвимость Roundcube превращает вашу приватную переписку в открытую книгу

    CISA бьет тревогу: федеральные структуры обязаны разобраться с проблемой до 4 марта. Эксперты предупреждают о критической уязвимости в почтовом сервере Roundcube, которая формально была исправлена еще в сентябре прошлого года, но все еще используется злоумышленниками для проведения атак...
  23. NewsMaker

    Новости Не игнорируйте обновления: Cisco, Fortinet и VMware предотвратили утечки данных в своих продуктах

    Новые исправления уязвимостей направлены на защиту данных и предотвращению взлома. Компании Cisco , Fortinet и VMware выпустили обновления безопасности для устранения множества уязвимостей, включая критические недостатки, которые могут быть использованы для выполнения произвольных...
  24. NewsMaker

    Новости «ResumeLooters» против соискателей: как найти работу, не лишившись личных данных

    Использование SQL-инъекции и XSS стало главным оружием в руках злоумышленников. Хакерская группировка «ResumeLooters» совершила масштабную кражу личных данных более двух миллионов соискателей, взломав 65 законных сайтов по поиску работы и розничных интернет-магазинов с помощью атак SQL...
  25. NewsMaker

    Новости CVE-2024-23897: захват сервера Jenkins с помощью одного символа

    Пользователям нужно срочно принять рекомендуемые меры защиты для сохранения контроля над системами. Разработчик популярного открытого ПО для автоматизации CI/CD-процессов (Continuous Integration/Continuous Delivery) Jenkins исправил 9 уязвимостей в системе безопасности, включая одну...