Краткое изложение новостей: недостатки RCE остаются главной угрозой кибербезопасности

Ошибки удаленного выполнения кода являются сегодня одними из наиболее распространенных и критических уязвимостей в программном обеспечении. Некоторые из наиболее громких событий в области кибербезопасности в истории, в том числе уязвимость библиотеки Log4Shell Log4j в 2021 году, уязвимость Apache Struts, которая привела к взлому Equifax в 2017 году, и уязвимость Shellshock Bash в 2014 году, были связаны с РЦЭ недостатки.

Эксплойты RCE не новы — на самом деле они существуют уже десятилетия. Эти популярные цели, возникающие в результате ошибок кодирования, проблем с конфигурацией или небезопасной обработки входных данных, позволяют злоумышленникам выполнять вредоносный код в целевой системе. По состоянию на 4 декабря более 20% записей в каталоге известных использованных уязвимостей CISA связаны с RCE.

В главных новостях этой недели рассматриваются некоторые из последних RCE и их влияние.

Критическая уязвимость React позволяет использовать RCE в облачных средах

Уязвимость максимальной серьезности в React, популярной библиотеке JavaScript с открытым исходным кодом, которая была разработана в Facebook (теперь Meta) и выпущена с открытым исходным кодом в 2013 году, вызвала тревогу из-за ее потенциала для включения RCE в многочисленных облачных средах.

Два CVE — CVE-2025-55182 и CVE-2025-66478 — подчеркивают небезопасную десериализацию в компонентах сервера React и ее дальнейшее влияние на платформу Next.js.

Обе уязвимости получили оценку CVSS 10, что позволяет злоумышленникам использовать серверы с помощью созданных HTTP-запросов. Команды Meta и React выпустили исправления и призвали организации немедленно обновить версии React и Next.js. Поставщик облачных подключений Cloudflare внедрил упреждающие правила брандмауэра веб-приложений для блокировки атак, а поставщик платформы облачной безопасности Wiz сообщил, что 39% облачных сред остаются уязвимыми, подчеркнув безотлагательность мер по смягчению последствий.

Read more:  Надежды на плей-офф «Чифс» под угрозой после поражения от «Ковбоев» в День Благодарения

Полную историю Роба Райта читайте на сайте Dark Reading..

ShadyPanda использует расширения браузера для охвата миллионов пользователей

Сложная вредоносная кампания китайской группы ShadyPanda заразила 4,3 миллиона пользователей Chrome и Edge через вредоносные расширения браузера. Расширения, замаскированные под законные инструментыбыли оснащены обновлениями, позволяющими использовать RCE, позволяя злоумышленникам получать доступ к истории просмотров, поисковым запросам и учетным данным.

Исследователи обнаружили несколько расширений, в том числе Clean Master и WeTab, которые отслеживают активность пользователей и передают данные на серверы в Китае.

Несмотря на усилия Google и Microsoft по удалению, систематическое использование злоумышленниками процессов проверки выявляет текущие уязвимости в безопасности расширений браузера.

Полную историю Джая Виджаяна читайте на сайте Dark Reading..

Критическая уязвимость Oracle Identity Manager эксплуатируется в реальных условиях

Серьезная уязвимость RCE CVE-2025-61757 в Oracle Identity Manager активно эксплуатируется, создавая значительные риски для клиентов Oracle Fusion Middleware.

Обнаруженная исследователями компании Assetnote, поставщика средств безопасности, уязвимость связана с открытыми API-интерфейсами REST и проблемами обхода аутентификации, что позволяет злоумышленникам использовать веб-маршруты с помощью простых модификаций, таких как добавление точки с запятой к URL-адресам.

Уязвимость, получившая оценку CVSS 9,8, была исправлена в октябрьском обновлении Oracle, но продолжает активно эксплуатироваться.

Полную историю Роба Райта читайте на сайте Dark Reading..

Как предотвратить и смягчить недостатки RCE

Примечание редактора: Редактор использовал инструменты искусственного интеллекта для создания этой сводки новостей. Наши опытные редакторы всегда проверяют и редактируют контент перед публикацией.

Шэрон Ши — исполнительный редактор сайта SearchSecurity компании Informa TechTarget.

2025-12-05 15:47:00


1765189423
#Краткое #изложение #новостей #недостатки #RCE #остаются #главной #угрозой #кибербезопасности

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.