Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Запись за пределами границ - самая опасная уязвимость в ПО по версии США (http://txgate.io:443/showthread.php?t=9791)

Artifact 01-13-2025 02:13 PM


Правительство США опубликовало список 25 слабых мест ПО, которые приводят к катастрофическим последствиям.
Правительство США составило рейтинг самых распространенных и значимых слабых мест программного обеспечения, которые приводят к опасным уязвимостям в системах и приложениях.
Список CWE Top 25 был подготовлен специалистами Института HSSEDI (Homeland Security Systems Engineering and Development Institute), работающего под эгидой Министерства внутренней безопасности и некоммерческой организации MITRE.
CWE (Common Weakness Enumeration) — это стандарт, который описывает типы уязвимостей ПО, таких как ошибки, баги, недостатки и другие. CWE отличается от CVE (Common Vulnerabilities and Exposures), который присваивает номер каждой конкретной уязвимости, обнаруженной в программном обеспечении.
Список CWE Top 25 рассчитывается путем анализа публичных данных об уязвимостях в Национальной базе данных уязвимостей ( National Vulnerability Database, NVD ) за последние 2 календарных года. Также учитываются данные об уязвимостях, которые эксплуатировались злоумышленниками в реальных атаках, согласно Каталогу известных эксплуатируемых уязвимостей CISA ( Known Exploited Vulnerabilities, KEV ).<ul><li>Во главе рейтинга – запись за пределами границ, может привести к переполнению буфера и исполнению произвольного кода.</li>
</ul><ul><li>На втором месте – межсайтовый скриптинг (XSS), который позволяет внедрять злонамеренный код на веб-страницы и похищать данные пользователей.</li>
</ul><ul><li>На третьем месте – SQL-инъекция, которая дает возможность выполнять произвольные запросы к базам данных и получать доступ к конфиденциальной информации.</li>
</ul>Агентство по кибербезопасности и защите инфраструктуры США (Cybersecurity and Infrastructure Security Agency, CISA) рекомендует разработчикам и командам по безопасности продуктов ознакомиться со списком CWE Top 25 и принять необходимые меры для предотвращения или снижения риска возникновения уязвимостей. Агентство также планирует опубликовать дополнительные статьи, посвященные методологии расчета рейтинга, тенденциям в отображении уязвимостей и другим полезным темам.
Американские агентства по кибербезопасности CISA и NSA заявили в своём недавнем совместном руководстве , что контроллеры управления базовой платой (BMC) — это слабое звено в системах критической инфраструктуры, которое может быть использовано злоумышленниками для получения доступа к сетям и данным.
BMC делает возможным удалённое управление и контроль компьютерами и серверами даже при выключенной системе. Однако из-за их высокого уровня привилегий и доступности из сети — эти устройства часто привлекают внимание злоумышленников, которые могут использовать их в качестве точки входа для различных кибератак.
Напомним, что популярный репозиторий для разработчиков NPM страдает от проблемы безопасности , называемой «путаница в манифестах» (Manifest Confusion), которая подрывает доверие к пакетам и даёт возможность злоумышленникам прятать вредоносный код в зависимостях или выполнять злонамеренные скрипты при установке пакетов.

Jekaprof 01-13-2025 02:47 PM


Они точно эксперты https://txgate.io/images/smilies/punish.gif прям капитаны очевидность , сколбько лет не чего не меняеться
всё те же три уязвимости что и были всегда переполнение буфера межсайтовый скрипптинг и и хсс , ну прям глаза открыли а то без них не кто этого не знал , и тут не упомянута самая большая уязвимость которая всегда на првом месте , и всегда будет актуальна баоабаннная дробь и номер один как всгда занимает человеческий фактор проще говоря Тупость сис админов
</br>

greendemon 01-13-2025 02:57 PM


а вот журнал хакер посравнению с такими новостными какашками выглядит даже ахуительно, даже сейчас, да и книги у них довольно пиздатые.
а кто не хочет по каким-то причинам платить, всегда есть эти каналы в телеге:
https://t.me/hacker_magazine сюда выкладывают полные журналы, с задержкой правда, после того как выходит новый, тот что постарее, выкладывают.
и
https://t.me/hacker_frei а тут слив статей из журнала хакер.
и немного оффтопа - кому интересна бесплатная генерация картинок по текстовому описанию от Midjourney, есть бот - https://t.me/midjourneyfreebot
</br></br></br></br></br></br></br></br></br></br>


All times are GMT. The time now is 03:01 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.