WordPress: Тема Houzez Уязвимость неавторизованного повышения привилегий эксплуатируется в дикой природе
vulnerabilityvulnerability
Тема Houzez - это тема премиум-класса, продаваемая на ThemeForest и имеющая более 35 000 продаж. Она описывается как тема, специально разработанная для индустрии недвижимости. Она предлагает простые в использовании инструменты, которые позволят вам управлять контентом и объявлениями вашего агентства
Forta GoAnywhere Zero-Day эксплуатируется угрожающими лицами
vulnerabilityvulnerability
1 февраля 2023 года компания Forta за выпустила сообщение, в котором уведомила своих клиентов об эксплойте нулевого дня для удаленного выполнения кода, затрагивающем приложение GoAnywhere Managed File Transfer (MFT).
Кампания по эксплуатации уязвимости, затрагивающей VMware ESXi
vulnerabilityvulnerability
03 февраля 2023 года CERT-FR стало известно об атаках, направленных на гипервизоры VMware ESXi с целью внедрения вымогательского ПО.
CVE-2023-25136: Уязвимость Pre-Auth Double Free в OpenSSH Server 9.1
vulnerabilityvulnerability
OpenSSH, широко используемая реализация протокола Secure Shell (SSH) с открытым исходным кодом, недавно, 2023-02-02, выпустила версию 9.2 для устранения уязвимости предварительной аутентификации в сервере OpenSSH версии 9.1. В этой конкретной версии сервера OpenSSH, которая была выпущена в октябре 2022
Эксплуатация критической уязвимости ManageEngine
vulnerabilityvulnerability
Компания Rapid7 реагирует на различные случаи компрометации, возникающие в результате эксплуатации CVE-2022-47966, уязвимости удаленного выполнения кода (RCE) перед аутентификацией, затрагивающей как минимум 24 локальных продукта ManageEngine. CVE-2022-47966 связана с уязвимой зависимостью от Apache Santuario.
Уязвимые сайты WordPress скомпрометированы различными инфекциями баз данных
vulnerabilityvulnerability
Недавно Sucuri столкнулась с инъекцией в базу данных, в которой две разные части вредоносного ПО выполняют две несвязанные цели. Первая инъекция перенаправляет пользователей на спамерский спортивный сайт, а вторая повышает авторитет спамерского сайта казино в поисковых системах.
Продукты Zoho ManageEngine Удаленное выполнение команд SAML XML без проверки подлинности
vulnerabilityvulnerability
Несколько продуктов Zoho ManageEngine on-premise позволяют удаленное выполнение кода из-за использования Apache xmlsec (он же XML Security for Java или Apache Santuario) 1.4.1. Функции xmlsec XSLT делают приложение ответственным за определенные средства защиты, а приложения ManageEngine не обеспечили эти средства.
Zero-days в Microsoft Exchange
vulnerabilityvulnerability
В конце сентября GTSC сообщила об атаке на критическую инфраструктуру, которая произошла в августе. В ходе расследования эксперты обнаружили, что в атаке использовались две уязвимости 0-day в Microsoft Exchange Server. Первая, позже идентифицированная как CVE-2022-41040, представляет собой уязвимость
CVE-2022-41073 Уязвимость Windows Print Spooler
vulnerabilityvulnerability
Компания Microsoft выпустила исправление для CVE-2022-41073, уязвимости в Windows Print Spooler в службе printfilterpipelinesvc[.]exe. Злоумышленники могут использовать эту уязвимость для произвольной загрузки DLL и достижения локального повышения привилегий.
Уязвимые компоненты SDK приводят к рискам цепочки поставок в средах IoT и OT
securityvulnerability
Уязвимости в сетевых компонентах, архитектурных файлах и инструментах разработчиков становятся все более популярными векторами атак для получения доступа к защищенным сетям и устройствам. Внешние инструменты и продукты, которыми управляют поставщики и разработчики, могут представлять угрозу безопасности