<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Apache Struts может затрагивать различные проду...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html</link>
    <description>Исследователи безопасности из компании Cisco предупредили (http://blog.talosintelligence.com/2017/09/apache-struts-being-exploited.html) о фиксации новой волны атак на системы, использующие уязвимые версии Apache Struts. Для получения контроля над системами в атаках используется обнародованная (https://www.opennet.ru/opennews/art.shtml?num=47139) несколько дней назад критическая уязвимость (CVE-2017-9805), позволяющая выполнить код на сервере. В зафиксированной вредоносной активности  преобладают POST-запросы к ресурсу /struts2-rest-showcase/orders/3 с отправкой информации об уязвимой системе на хосты wildkind.ru и st2buzgajl.alifuzz.com.&lt;br&gt;&lt;br&gt;&lt;br&gt;Кроме того, сообщается (https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170907-struts2) о подверженности уязвимостям в Apache Struts  многих продуктов Cisco, в которых применяется данный фреймворк. Уязвимость подтверждена в   продуктах Cisco Digital Media Manager,&lt;br&gt;Cisco MXE 3500 Series Media Experience Engines,  Cisco Unified Contact Cen</description>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#28</link>
    <pubDate>Wed, 13 Sep 2017 22:51:56 GMT</pubDate>
    <description>&amp;gt; вот внутрикорпоративного - ни разу не видел. Это ж банально неудобно (а мелким - ненужно).&lt;br&gt;&lt;br&gt;Между разными филиалами иногда бывает. Но чаще межкорпоративные дела.&lt;br&gt;&lt;br&gt;&amp;gt; но там ты вряд ли услышишь что-то, что &quot;нетелефонный разговор&quot;. &lt;br&gt;&lt;br&gt;Интересного конкурентам - можно. Все-таки большинство бизнеса не может позволить себе регламенты как в АНБ, используют компромиссные варианты. В том числе webex.&lt;br&gt;&lt;br&gt;&amp;gt; Разьве что модная хипста-корпорация со смузи и работой из кафешек,&lt;br&gt;&lt;br&gt;Даже у крупняка с мировыми именами бывает по разному. Если вынести webex, есть шанс прорваться в часть интранета. С точки зрения атаки выглядит как неплохой плацдарм для изучения что взять и более адресных атак. У тех кто на безопасности повернут это может не дать ничего кроме самого вебэкса, но в третьесортном филиале делать правильно может быть излишне затратно.&lt;br&gt;&lt;br&gt;&amp;gt; но у таких и взять-то нечего (да и не их это выбор, у них будет скайп с телеграмой, &quot;затобесплатно&quot;) &lt;br&gt;&lt;br&gt;Именно, поэтому чего ты их вспомнил не понятно. Webex&apos;ом обычно пользуется </description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (L)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#27</link>
    <pubDate>Wed, 13 Sep 2017 19:17:15 GMT</pubDate>
    <description>&quot;...Ынженерам часто дают jump-host и ты для себя можешь соорудить тоннель. Но если такой тоннель будет установлен из sales-оффиса - выпнут и борзого сэйла и лопуха поделившегося credentials ... &quot;&quot;&lt;br&gt;&lt;br&gt;А это смотря что за продавец и сколько он приносит денег компании... Гораздо проще пожертвовать глупеньким админчиком или инженеришкой, вообразившем себя &quot;королем Интернета&quot; ;-)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#26</link>
    <pubDate>Wed, 13 Sep 2017 18:01:30 GMT</pubDate>
    <description>&amp;gt; я ж говорю - бывает, когда на самом деле защищать никто и не собирался ничего.&lt;br&gt;&lt;br&gt;Нанять всю лабораторию Касперского на постоянной основе для действительно хорошего анализа всех мыслимых угроз - по карману не любой компании. К тому же на все компании специалистов такого уровня все-равно не хватит.&lt;br&gt;&lt;br&gt;&amp;gt; некоторые - даже по пять. Типа, контроль минимальной квалификации пройден, пусть &lt;br&gt;&amp;gt; пользуется. Поломают - я не при делах, отдел ИБ прямо по коридору и налево.&lt;br&gt;&lt;br&gt;Поломать могут почти любую реалистичную компанию, вопрос в соотношении затрат и рисков и насколько вменяемо приоритеты расставлены. Бывает и так что наняли вахтера, который развил бурную деятельность, испортил все рабочие процессы, но первый же хаксор потыкавший палочкой все сломает, потому что безопасность в IT все-таки не о том чтобы загнать всех в концлагерь.&lt;br&gt;&lt;br&gt;&amp;gt; э... ты список софта перечитай. Какие, нафиг, админы ;-) &lt;br&gt;&amp;gt; Это инженеры ставят и обслуживают, чаще интеграторские чем свои.&lt;br&gt;&lt;br&gt;Ты про какую-то конкретную контору? Знаешь, у какого-нибуд</description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (нах)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#25</link>
    <pubDate>Wed, 13 Sep 2017 06:39:17 GMT</pubDate>
    <description>&amp;gt; Ну всплывет это лет через пять, когда кадр сам уже увольнятся собирался. &lt;br&gt;&amp;gt; Или никогда не всплывет. Так бывает, примеры видел.&lt;br&gt;&lt;br&gt;я ж говорю - бывает, когда на самом деле защищать никто и не собирался ничего.&lt;br&gt;Это разные вещи - одно дело, когда я знаю, что вот эта архинужная в хозяйстве хрень - гнилая и к ней не подходить без бот и перчаток, другое - когда хрень мне без надобности, я просто не хочу на себя брать ответственность за продолбанные кем-то пароли и забытый на пляже ноут. Во втором случае, гнусно хихикая, я с удовольствием буду понаблюдать, как каждый индивидуй понастроит себе джампхост, некоторые - даже по пять. Типа, контроль минимальной квалификации пройден, пусть пользуется. Поломают - я не при делах, отдел ИБ прямо по коридору и налево.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Мне случалось наблюдать и тот, и другой сценарии - причем, иногда в &lt;br&gt;&amp;gt;&amp;gt; одной и той же лавке в разных подразделениях.&lt;br&gt;&amp;gt; А я видел и иные сценарии. Ты почему-то исходишь из допущения что &lt;br&gt;&amp;gt; админы в какой там лавке самые умные на всей планете. Откуда </description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (нах)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#24</link>
    <pubDate>Wed, 13 Sep 2017 06:23:56 GMT</pubDate>
    <description>&amp;gt; Через webex бывает внутрикорпоративный и межкорпоративный треп. &lt;br&gt;&lt;br&gt;вот внутрикорпоративного - ни разу не видел. Это ж банально неудобно (а мелким - ненужно).&lt;br&gt;Его в основном для как раз &quot;чужих&quot; используют (которых неудобно/вообще невозможно в свои системы запустить), но там ты вряд ли услышишь что-то, что &quot;нетелефонный разговор&quot;. Разьве что модная хипста-корпорация со смузи и работой из кафешек, но у таких и взять-то нечего (да и не их это выбор, у них будет скайп с телеграмой, &quot;затобесплатно&quot;)&lt;br&gt;&lt;br&gt;По этой же причине и до интранета там будет дотянуться сложно - такую хрень держат вне общего периметра (а учитывая, кто покупатели - вариантов там особо не будет).&lt;br&gt;&lt;br&gt;&amp;gt; ИМХО такие как ты не заметят если к ним влезут не скрипт киди. Скрипткиди наглеют,&lt;br&gt;&amp;gt; шумят, следят. Это и делает их заметными.&lt;br&gt;&lt;br&gt;ну вот - скрипткидю явно ни разу не видел, а выводы делаешь уже обо мне.&lt;br&gt;Скрипткиди ни за кем не следят, это тупые школоло, скачавшие на страшном хакерском сайте (таких же) пачку малопонятных им программ, и тычущие ими</description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#23</link>
    <pubDate>Wed, 13 Sep 2017 00:27:55 GMT</pubDate>
    <description>&amp;gt; да вот и вопрос - кому те данные всpались, ломать еще его? &lt;br&gt;&lt;br&gt;Через webex бывает внутрикорпоративный и межкорпоративный треп. Конкурентам может быть интересно. А еще это дает доступ в чей-то интранет, в котором может быть что-нибудь интересное. Блэкхэты любят интранеты. На хабре был забавный топик про то как попасть на дачу президента в 5 (или 6?) утра. Пример российского интранета и чего там бывает. Забавно.&lt;br&gt;&lt;br&gt;&amp;gt; чота больше на последствия деятельности скрипткидди было похоже, чем на &quot;выгодный товар&quot;.&lt;br&gt;&lt;br&gt;ИМХО такие как ты не заметят если к ним влезут не скрипт киди. Скрипткиди наглеют, шумят, следят. Это и делает их заметными.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#22</link>
    <pubDate>Tue, 12 Sep 2017 23:25:23 GMT</pubDate>
    <description>Такие как ты и лох зачастую вообще не замечают туннель под самым носом. Может у вас такая крутая жопаболь как раз из-за этого?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#21</link>
    <pubDate>Tue, 12 Sep 2017 23:21:47 GMT</pubDate>
    <description>&amp;gt; Если его увольняют в тот же день, как этот vpn выплывает на &lt;br&gt;&amp;gt; свет - значит, все в порядке, можно работать.&lt;br&gt;&lt;br&gt;Ну всплывет это лет через пять, когда кадр сам уже увольнятся собирался. Или никогда не всплывет. Так бывает, примеры видел.&lt;br&gt;&lt;br&gt;&amp;gt; Мне случалось наблюдать и тот, и другой сценарии - причем, иногда в &lt;br&gt;&amp;gt; одной и той же лавке в разных подразделениях.&lt;br&gt;&lt;br&gt;А я видел и иные сценарии. Ты почему-то исходишь из допущения что админы в какой там лавке самые умные на всей планете. Откуда это следует - не понятно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Struts может затрагивать различные проду... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112207.html#20</link>
    <pubDate>Tue, 12 Sep 2017 22:04:23 GMT</pubDate>
    <description>Лучший учебник политэкономии для самых маленьких.&lt;br&gt;</description>
</item>

</channel>
</rss>
