Positive Technologies опубликовала сентябрьский дайджест трендовых уязвимостей

Эксперты Positive Technologies включили в список трендовых восемь новых уязвимостей, затрагивающих: архиваторы WinRAR и 7-Zip, платформу для видеоконференций TrueConf Server и сервер разработки SAP NetWeaver.

Трендовыми специалисты называют недостатки безопасности, которые представляют наибольшую угрозу для компаний и требуют оперативного устранения либо применения компенсирующих мер. Они либо уже эксплуатируются злоумышленниками, либо могут быть использованы в ближайшее время. Для выявления таких уязвимостей эксперты анализируют информацию из баз данных, бюллетеней безопасности производителей, соцсетей, блогов, Telegram-каналов и публичных репозиториев кода. Систему управления уязвимостями MaxPatrol VM используют для оперативного мониторинга: информация об угрозах поступает в течение 12 часов с момента их появления.

Для отслеживания других уязвимостей и получения рекомендаций по их устранению можно обращаться к странице трендовых уязвимостей и порталу dbugs.

Уязвимости в WinRAR

  • PT-2025-26225 (CVE-2025-6218, CVSS — 7,8)
  • PT-2025-32352 (CVE-2025-8088, CVSS — 8,8)

Все версии WinRAR до 7.13 потенциально уязвимы. Ошибки связаны с недостаточной проверкой путей внутри архивов, что позволяет при разархивировании записывать файлы за пределы выбранной папки, включая системные каталоги, такие как Startup. Злоумышленник может внедрять вредоносный код, который запускается при следующем входе пользователя, получая возможность модифицировать файлы, повышать привилегии и распространять вредоносные программы по сети. Рекомендуется обновить программу до версии 7.13.

Уязвимость в 7-Zip

  • PT-2025-32410 (CVE-2025-55188, CVSS — 3,6)

Версии 7-Zip до 25.01 могут позволять удалённое выполнение кода, в основном на Linux, где поддерживаются символические ссылки. На Windows эксплуатация возможна при запуске с правами администратора или активном режиме разработчика. Рекомендуется обновить до версии 25.01.

Уязвимости в SAP NetWeaver (Visual Composer)

  • PT-2025-20812 (CVE-2025-42999, CVSS — 9,1)
  • PT-2025-17845 (CVE-2025-31324, CVSS — 10,0)

Ошибки позволяют удалённо выполнять произвольный код на сервере, загружать файлы без проверки и создавать веб-шеллы с правами администратора. Это может привести к полной компрометации системы, утечке данных и нарушению работы сервисов SAP. Рекомендуется установить обновления безопасности и использовать инструменты сканирования от Onapsis и Mandiant.

Уязвимости в TrueConf Server

  • BDU:2025-10114 (CVSS — 7,5, высокий уровень опасности)
  • BDU:2025-10115 (CVSS — 7,5, высокий уровень опасности)
  • BDU:2025-10116 (CVSS — 9,8, критический уровень опасности)

Подвержены все версии TrueConf Server до 5.5.1, 5.4.6, 5.3.7. Уязвимости позволяют обходить контроль доступа, получать доступ к произвольным файлам и удалённо выполнять команды ОС. Совместная эксплуатация может привести к атаке внутри корпоративной сети, включая распространение шифровальщиков. Для защиты необходимо обновить сервер до указанных версий.

admin/ автор статьи
Добавить комментарий