Ошибки удаленного выполнения кода являются сегодня одними из наиболее распространенных и критических уязвимостей в программном обеспечении. Некоторые из наиболее громких событий в области кибербезопасности в истории, в том числе уязвимость библиотеки Log4Shell Log4j в 2021 году, уязвимость Apache Struts, которая привела к взлому Equifax в 2017 году, и уязвимость Shellshock Bash в 2014 году, были связаны с РЦЭ недостатки.
Эксплойты RCE не новы — на самом деле они существуют уже десятилетия. Эти популярные цели, возникающие в результате ошибок кодирования, проблем с конфигурацией или небезопасной обработки входных данных, позволяют злоумышленникам выполнять вредоносный код в целевой системе. По состоянию на 4 декабря более 20% записей в каталоге известных использованных уязвимостей CISA связаны с RCE.
В главных новостях этой недели рассматриваются некоторые из последних RCE и их влияние.
Критическая уязвимость React позволяет использовать RCE в облачных средах
Уязвимость максимальной серьезности в React, популярной библиотеке JavaScript с открытым исходным кодом, которая была разработана в Facebook (теперь Meta) и выпущена с открытым исходным кодом в 2013 году, вызвала тревогу из-за ее потенциала для включения RCE в многочисленных облачных средах.
Два CVE — CVE-2025-55182 и CVE-2025-66478 — подчеркивают небезопасную десериализацию в компонентах сервера React и ее дальнейшее влияние на платформу Next.js.
Обе уязвимости получили оценку CVSS 10, что позволяет злоумышленникам использовать серверы с помощью созданных HTTP-запросов. Команды Meta и React выпустили исправления и призвали организации немедленно обновить версии React и Next.js. Поставщик облачных подключений Cloudflare внедрил упреждающие правила брандмауэра веб-приложений для блокировки атак, а поставщик платформы облачной безопасности Wiz сообщил, что 39% облачных сред остаются уязвимыми, подчеркнув безотлагательность мер по смягчению последствий.
ShadyPanda использует расширения браузера для охвата миллионов пользователей
Сложная вредоносная кампания китайской группы ShadyPanda заразила 4,3 миллиона пользователей Chrome и Edge через вредоносные расширения браузера. Расширения, замаскированные под законные инструментыбыли оснащены обновлениями, позволяющими использовать RCE, позволяя злоумышленникам получать доступ к истории просмотров, поисковым запросам и учетным данным.
Исследователи обнаружили несколько расширений, в том числе Clean Master и WeTab, которые отслеживают активность пользователей и передают данные на серверы в Китае.
Несмотря на усилия Google и Microsoft по удалению, систематическое использование злоумышленниками процессов проверки выявляет текущие уязвимости в безопасности расширений браузера.
Полную историю Джая Виджаяна читайте на сайте Dark Reading..
Критическая уязвимость Oracle Identity Manager эксплуатируется в реальных условиях
Серьезная уязвимость RCE CVE-2025-61757 в Oracle Identity Manager активно эксплуатируется, создавая значительные риски для клиентов Oracle Fusion Middleware.
Обнаруженная исследователями компании Assetnote, поставщика средств безопасности, уязвимость связана с открытыми API-интерфейсами REST и проблемами обхода аутентификации, что позволяет злоумышленникам использовать веб-маршруты с помощью простых модификаций, таких как добавление точки с запятой к URL-адресам.
Уязвимость, получившая оценку CVSS 9,8, была исправлена в октябрьском обновлении Oracle, но продолжает активно эксплуатироваться.
Как предотвратить и смягчить недостатки RCE
Примечание редактора: Редактор использовал инструменты искусственного интеллекта для создания этой сводки новостей. Наши опытные редакторы всегда проверяют и редактируют контент перед публикацией.
Шэрон Ши — исполнительный редактор сайта SearchSecurity компании Informa TechTarget.
2025-12-05 15:47:00
1765189423
#Краткое #изложение #новостей #недостатки #RCE #остаются #главной #угрозой #кибербезопасности
По теме

