Краткое изложение новостей: недостатки RCE остаются главной угрозой кибербезопасности

Ошибки удаленного выполнения кода являются сегодня одними из наиболее распространенных и критических уязвимостей в программном обеспечении. Некоторые из наиболее громких событий в области кибербезопасности в истории, в том числе уязвимость библиотеки Log4Shell Log4j в 2021 году, уязвимость Apache Struts, которая привела к взлому Equifax в 2017 году, и уязвимость Shellshock Bash в 2014 году, были связаны с РЦЭ недостатки.

Эксплойты RCE не новы — на самом деле они существуют уже десятилетия. Эти популярные цели, возникающие в результате ошибок кодирования, проблем с конфигурацией или небезопасной обработки входных данных, позволяют злоумышленникам выполнять вредоносный код в целевой системе. По состоянию на 4 декабря более 20% записей в каталоге известных использованных уязвимостей CISA связаны с RCE.

В главных новостях этой недели рассматриваются некоторые из последних RCE и их влияние.

Критическая уязвимость React позволяет использовать RCE в облачных средах

Уязвимость максимальной серьезности в React, популярной библиотеке JavaScript с открытым исходным кодом, которая была разработана в Facebook (теперь Meta) и выпущена с открытым исходным кодом в 2013 году, вызвала тревогу из-за ее потенциала для включения RCE в многочисленных облачных средах.

Два CVE — CVE-2025-55182 и CVE-2025-66478 — подчеркивают небезопасную десериализацию в компонентах сервера React и ее дальнейшее влияние на платформу Next.js.

Обе уязвимости получили оценку CVSS 10, что позволяет злоумышленникам использовать серверы с помощью созданных HTTP-запросов. Команды Meta и React выпустили исправления и призвали организации немедленно обновить версии React и Next.js. Поставщик облачных подключений Cloudflare внедрил упреждающие правила брандмауэра веб-приложений для блокировки атак, а поставщик платформы облачной безопасности Wiz сообщил, что 39% облачных сред остаются уязвимыми, подчеркнув безотлагательность мер по смягчению последствий.

Read more:  Краткое изложение новостей: приложения для совместной работы снова подвергаются проверке безопасности

Полную историю Роба Райта читайте на сайте Dark Reading..

ShadyPanda использует расширения браузера для охвата миллионов пользователей

Сложная вредоносная кампания китайской группы ShadyPanda заразила 4,3 миллиона пользователей Chrome и Edge через вредоносные расширения браузера. Расширения, замаскированные под законные инструментыбыли оснащены обновлениями, позволяющими использовать RCE, позволяя злоумышленникам получать доступ к истории просмотров, поисковым запросам и учетным данным.

Исследователи обнаружили несколько расширений, в том числе Clean Master и WeTab, которые отслеживают активность пользователей и передают данные на серверы в Китае.

Несмотря на усилия Google и Microsoft по удалению, систематическое использование злоумышленниками процессов проверки выявляет текущие уязвимости в безопасности расширений браузера.

Полную историю Джая Виджаяна читайте на сайте Dark Reading..

Критическая уязвимость Oracle Identity Manager эксплуатируется в реальных условиях

Серьезная уязвимость RCE CVE-2025-61757 в Oracle Identity Manager активно эксплуатируется, создавая значительные риски для клиентов Oracle Fusion Middleware.

Обнаруженная исследователями компании Assetnote, поставщика средств безопасности, уязвимость связана с открытыми API-интерфейсами REST и проблемами обхода аутентификации, что позволяет злоумышленникам использовать веб-маршруты с помощью простых модификаций, таких как добавление точки с запятой к URL-адресам.

Уязвимость, получившая оценку CVSS 9,8, была исправлена в октябрьском обновлении Oracle, но продолжает активно эксплуатироваться.

Полную историю Роба Райта читайте на сайте Dark Reading..

Как предотвратить и смягчить недостатки RCE

Примечание редактора: Редактор использовал инструменты искусственного интеллекта для создания этой сводки новостей. Наши опытные редакторы всегда проверяют и редактируют контент перед публикацией.

Шэрон Ши — исполнительный редактор сайта SearchSecurity компании Informa TechTarget.

2025-12-05 15:47:00


1765189423
#Краткое #изложение #новостей #недостатки #RCE #остаются #главной #угрозой #кибербезопасности

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.