Security Week 2406: множество уязвимостей в VPN-сервере Ivanti
1 февраля компания Ivanti объявила о закрытии нескольких уязвимостей в продуктах Ivanti Connect Secure и Ivanti Policy Secure. Это была бы рутинная новость, если бы не сложности, с которыми столкнулся разработчик этого решения для удаленного доступа к корпоративным ресурсам. Между тем две уязвимости на момент обнаружения в декабре прошлого года уже активно эксплуатировались. Для VPN-сервера, по определению доступного в сети, это особенно опасная ситуация. С момента, когда информация о серьезных проблемах в Connect Secure была обнародована, и до выпуска полноценного патча прошло почти три недели.
Проблемы с подготовкой патча привели к тому, что за день до выпуска обновленных версий, 31 января, американское агентство по информационной безопасности CISA выпустило директиву (актуальную, соответственно, для американских же государственных органов), в которой потребовало отключить уязвимые решения. Это достаточно нестандартная мера. Для американского разработчика ПО данный инцидент стал серьезной проверкой на способность защитить своих клиентов. Причем это уже второй инцидент с эксплуатируемой и крайне серьезной уязвимостью в продуктах Ivanti, предыдущий был в августе 2023 года.
Читать дальше →
Проблемы с подготовкой патча привели к тому, что за день до выпуска обновленных версий, 31 января, американское агентство по информационной безопасности CISA выпустило директиву (актуальную, соответственно, для американских же государственных органов), в которой потребовало отключить уязвимые решения. Это достаточно нестандартная мера. Для американского разработчика ПО данный инцидент стал серьезной проверкой на способность защитить своих клиентов. Причем это уже второй инцидент с эксплуатируемой и крайне серьезной уязвимостью в продуктах Ivanti, предыдущий был в августе 2023 года.
Читать дальше →
Источник: Хабрахабр
Похожие новости
- Мыслепреступление на Android: как скрыть Перехватчик трафика от Государственных приложений
- Хак сортировки новостей по цифровому коду (Плагин для DLE 13-19.1)
- Путаница в уязвимостях WSUS: ставим все на свои места
- Хостеры против VPN: что на самом деле скрывают поправки “Антифрод 2.0”
- Как я чуть не потерял свои скрипты из-за того, что РКН и Telegram не поделили IP-адреса
- Sber X-TI: разбираем бесплатную платформу кибербезопасности от Сбера
- От правил корреляции к когнитивному ассистенту: что меняется в архитектуре SOC с приходом ИИ
- Правда все: Убьет ли ИИ достоверность в онлайне?
- PUNKT E: PUNKT E консолидирует рынок, приобретая операторский бизнес Sitronics Electro
- Квантовая криптография: принципы, протоколы, сети