Критические уязвимости в NAKIVO, Edimax и SAP

Агентство по кибербезопасности и инфраструктуре США (CISA) внесло в каталог известных эксплуатируемых уязвимостей (KEV) новую угрозу, свидетельствующую об активном использовании эксплойтов в реальной среде.
Критические уязвимости в NAKIVO, Edimax и SAP
Изображение носит иллюстративный характер

Обнаруженная уязвимость с идентификатором CVE-2024-48248 получила оценку CVSS 8.6 и представляет собой ошибку абсолютного обхода пути, позволяющую неаутентифицированному злоумышленнику читать произвольные файлы на целевом хосте, в том числе критически важные системные файлы, например, «/etc/shadow». Согласно сообщению CISA, «NAKIVO Backup and Replication содержит уязвимость обхода абсолютного пути, которая позволяет злоумышленнику читать произвольные файлы».

Уязвимость затрагивает все версии программного обеспечения NAKIVO Backup & Replication до версии 10.11.3.86570. Доказательство концепции (PoC) эксплойта было опубликовано лабораторией watchTowr Labs в конце прошлого месяца, а проблема была решена в ноябре 2024 года выпуском версии v11.0.0.88174.

В каталог KEV добавлены также две дополнительные уязвимости, демонстрирующие широкий спектр угроз в современных системах. Первая из них, CVE-2025-1316 с оценкой CVSS 9.3, затрагивает IP-камеру Edimax IC-7100, являясь следствием ошибки обработки входных данных, что приводит к внедрению команд операционной системы.

Данная уязвимость позволяет выполнять удалённый код с использованием специально сформированных запросов. Акцент делается на том, что устройство находится в состоянии завершения поддержки, а согласно материалам компании Akamai, с мая 2024 года против камер с использованием учетных данных по умолчанию атакуют с применением как минимум двух вариантов ботнета Mirai.

Вторая дополнительная уязвимость, CVE-2017-12637 с оценкой CVSS 7.5, обнаружена в SAP NetWeaver Application Server (AS) Java. Проблема заключается в ошибке обхода каталогов в компоненте scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS, что позволяет злоумышленнику использовать последовательности «..» в строке запроса для несанкционированного доступа к произвольным файлам.

Федеральные агентства исполнительной власти (FCEB) обязаны принять необходимые меры для устранения выявленных угроз. Срок внедрения указанных мер установлен до 9 апреля 2025 года, что подчёркивает серьёзность проблемы и необходимость оперативного реагирования.

Указанные уязвимости подчёркивают критическую важность своевременного обновления программного обеспечения и применения рекомендованных мер безопасности для защиты конфиденциальных данных и предотвращения дальнейших компрометаций в условиях динамично развивающихся кибератак.


Новое на сайте

19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать... 19201Как Google разрушил глобальную шпионскую сеть UNC2814, охватившую правительства 70 стран... 19200Как простое открытие репозитория в Claude Code позволяет хакерам получить полный контроль... 19199Зачем киберсиндикат SLH платит женщинам до 1000 долларов за один телефонный звонок в... 19198Устранение слепых зон SOC: переход к доказательной сортировке угроз для защиты бизнеса 19197Скрытые бэкдоры в цепочках поставок по: атаки через вредоносные пакеты NuGet и npm 19196Как абсолютная самоотдача, отказ от эго и физиологическое переосмысление тревоги помогают... 19195Отказ от стратегии гладиаторов как главный драйвер экспоненциального роста корпораций 19194Цена ручного управления: почему отказ от автоматизации данных разрушает национальную...
Ссылка