Citrix устранила уязвимость в системе управления корпоративной мобильностью XenMobile, обнаруженную Positive Technologies
Эксперт Positive Technologies Андрей Медов обнаружил уязвимость в системе управления корпоративными мобильными устройствами Citrix XenMobile . При переходе по специально сформированному адресу злоумышленник мог читать произвольные файлы, находящиеся за пределами корневой директории веб-сервера, в том числе файлы конфигурации и ключи шифрования конфиденциальных данных. Для эксплуатации уязвимости не требуется авторизация. Уязвимость с идентификатором CVE-2020-8209 была выявлена в компоненте Citrix XenMobile Server. Она относится к классу Path Traversal (выход за пределы каталога) и связана с недостаточной проверкой входных данных. «Эксплуатация данной уязвимости позволяет получить информацию, которая может быть полезна при преодолении периметра, так как в конфигурационном файле зачастую хранится доменная учетная запись для подключения к LDAP [1] — рассказывает эксперт Positive Technologies Андрей Медов. — Удаленный злоумышленник может использовать полученные данные для аутентификации на других внешних ресурсах компании: в корпоративной почте, VPN, веб-приложениях. Кроме того, прочитав конфигурационный файл, атакующий может получить доступ к важным данным, например к паролю от базы данных (по умолчанию — от локальной PostgreSQL, в некоторых случаях — от удаленной SQL Server). Однако, учитывая, что база данных находится внутри корпоративного периметра и снаружи к ней не подключиться, этот вектор может быть использован разве что в сложных атаках, например при помощи сообщника внутри компании». Уязвимости подвержены Citrix XenMobile с версии 10.8 по 10.12. Компания Citrix выпустила новую версию продукта, в которой данная ошибка исправлена, и рекомендует установить ее как можно скорее. [1] LDAP-серверы используются в основном для централизованного хранения учетных записей.
- 22 Авг, 07:05
Таиланд запустит систему на блокчейне для хранения судебных документов
Управление судов Таиланда сообщило о разработке платформы на базе блокчейна для хранения судебных документов. Система будет запущена в 2021 году. Управление судов Таиланда, которому подчиняются 91% тайских судов, сообщило, что «активно разрабатывает»...
- 21 Авг, 08:04
OXT Research: в функции CoinJoin кошелька Wasabi Wallet обнаружены уязвимости
Компания OXT Research, стоящая за разработкой кошелька Биткоина Samourai Wallet, опубликовала отчет о двух уязвимостях, обнаруженных в функции CoinJoin конкурирующего кошелька Wasabi Wallet. Разработчики Samourai Wallet сообщили, что ранее уже находи...
- 12 Авг, 06:14
Microsoft устранила 2 0Day-уязвимости в Windows и IE
Компания Microsoft выпустила плановый пакет обновлений безопасности, устраняющих в общей сложности 120 уязвимостей в 13 продуктах, в том числе две уязвимости нулевого дня в ОС Windows и браузере Internet Explorer 11. Первая уязвимость ( CVE-2020-1464...
- 5 Авг, 18:38
В криптокошельке Ledger обнаружена критическая уязвимость
«Было обнаружено, что для биткойна и форков биткойна устройство предоставляет функции при работе с любым активом. Другими словами, разблокировав приложение для Litecoin, вы получите запрос на подтверждение перевода биткойна, в то время как интерфейс ...
- 5 Авг, 16:28
В кошельке Ledger обнаружена уязвимость, приводящая к списанию BTC вместо альткоинов
Разработчик Liquality Мохаммед Нохбех (Mohammed Nokhbeh) обнаружил уязвимость в аппаратном кошельке Ledger, которая приводит к списанию биткоинов вместо альткоинов. Разработчики представили отчет, в котором рассказали, как действует атака. Злоумышлен...
Cегодня
- 18:18 CryptoRussia.Ru: ваш навигатор вмире криптотрейдинга
- 11:00 Tether дебютирует на рынке нефти со сделкой на $45 млн в USDT
- 09:00 Норвегия поддержала европейский криптовалютный регламент и задумалась о цифровой кроне
- 07:29 Понимание рынка альткоинов
- 07:26 Роберт Кийосаки: Пришло время сказать о количестве моих биткоинов
- 04:07 По ту сторону реестра: легализацию криптовалют в России оценили неоднозначно
В мире за неделю
-
10 Ноя, 10:33+4 Михаэль Ван де Поппе: мощный прорыв Ethereum сигнализирует о старте альтсезона
-
8 Ноя, 16:55+4 Coinbase объявляет о листинге еще одной крупной криптовалюты: подробности
-
8 Ноя, 14:30+4 Путь Cardano к $8: аналитик прогнозирует первоначальный рост на 531% до $2,80 перед резким скачком на 1700% до $7,77+
-
7 Ноя, 09:27+5 Как сиба-ину может достичь $0,01, если Виталик Бутерин рассмотрит модернизацию ETH
-
29 Окт, 08:15+4 Стартовал аирдроп GRASS, но пользователи не могут получить токены