<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=446794&amp;view=findpost&amp;p=3905610</guid>
        <pubDate>Tue, 11 Jun 2024 10:41:00 +0000</pubDate>
        <title>Эксперт Positive Technologies помог устранить критически опасные уязвимости в системе мониторинга инфраструктуры Pandora FMS</title>
        <link>https://forum.sources.ru/index.php?showtopic=446794&amp;view=findpost&amp;p=3905610</link>
        <description><![CDATA[RSS_Bot: <span class='tag-size' data-value='14' style='font-size:14pt;'>Эксперт Positive Technologies помог устранить критически опасные уязвимости в системе мониторинга инфраструктуры Pandora FMS</span><br>
<br>
<em class='tag-i'>Компания Pandora FMS, разработчик одноименной системы мониторинга ИТ-инфраструктуры, поблагодарила эксперта Positive...</em><br>
<br>
Компания Pandora FMS, разработчик одноименной системы мониторинга ИТ-инфраструктуры, поблагодарила эксперта Positive Technologies <strong class='tag-b'>Алексея Соловьева</strong> за обнаружение четырех уязвимостей. Систему Pandora FMS применяют более 50 тыс. компаний на пяти континентах для мониторинга корпоративных сетей, приложений, серверов и других источников данных. Производитель был уведомлен об ошибках в рамках политики ответственного разглашения и выпустил обновления безопасности. Об этом CNews сообщили представители Positive Technologies.<br>
<br>
«В Pandora FMS были найдены две уязвимости внедрения SQL-кода (CVE-2023-44090, CVE-2023-44091), не требовавшие аутентификации, которые могли бы позволить атакующему читать произвольные данные из базы данных — к примеру, сессии пользователей. Прочитав сессию администратора, можно было бы получить доступ к панели администратора и проэксплуатировать одну из двух других обнаруженных уязвимостей — запись исполняемого файла за пределами директории (Path Traversal, CVE-2023-41793) или внедрение команды в операционной системе (OS Command Injection, CVE-2023-44092). Это привело бы к выполнению удаленного кода на сервере и полной его компрометации. В дальнейшем атакующий мог бы запускать на таком сервере майнеры, получать доступ к приватным данным, развивать атаку на другие узлы корпоративной сети», — сказал Алексей Соловьев, старший специалист группы анализа защищенности веб-приложений, Positive Technologies.<br>
<br>
Каждая из выявленных уязвимостей — CVE-2023-44090 (BDU:2024-03166), CVE-2023-44091 (BDU:2024-03165), CVE-2023-44092 (BDU:2024-03164) и CVE-2023-41793 (BDU:2024-03167) — получила оценку 9,1 балла по шкале CVSS 3.0, что означает критический уровень опасности.<br>
<br>
Для устранения уязвимостей необходимо обновить Pandora FMS до версии NG 776 RRR или более поздней версии.<br>
<br>
Обнаружить выявленные уязвимости можно еще на стадии разработки продукта — с помощью статистического анализатора кода. Чтобы своевременно находить уязвимости и предотвращать их эксплуатацию (в том числе уязвимости внедрения SQL-кода, записи исполняемого файла за пределами директории и внедрения команды в операционной системе), применять динамические анализаторы приложений. Системы поведенческого анализа сетевого трафика также могут детектировать эксплуатацию упомянутых уязвимостей. Межсетевые экраны уровня веб-приложений имеют функциональность по защите от этих уязвимостей. Снизить риски эксплуатации RCE-уязвимостей на конечных точках, в том числе на серверах, помогут решения класса EDR.<br>
<br>
Ранее Алексей Соловьев помог устранить уязвимости в системе ИТ-мониторинга Nagios XI, которые могли привести к краже приватных данных и взлому сетевой инфраструктуры.<br>
<br>
Адрес новости:<br>
https://safe.cnews.ru/news/line/2024-06-11_ekspert_positive_technologies_pomog<br>
<br>
]]></description>
        <author>RSS_Bot</author>
        <category>Новости: Безопасность</category>
      </item>
	
      </channel>
      </rss>
	