Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
Bangert et al. на WOOT собрали Тьюринг-полную машину внутри page fault handler x86 — ни одна инструкция программы не исполнялась. Oakley и Bratus сделали троян из DWARF-метаданных. CFG и CFI бессильны против вычислений, которых нет в дизассемблированном коде.
Weird machine — расхождение между моделью программы и её реальной реализацией на CPU. Rich Smith и Dullien описали это через рыхлые контракты Хоара: предусловия функции в бинарнике шире задуманных разработчиком, и atacker программирует произвольные переходы через crafted input, обходя DEP, ASLR и CFG одновременно.
CVSS не видит weird machine — она достижима вне зависимости от score, потому что работает за пределами модели угроз архитектора.
OpenSSL и BoringSSL пропускают invalid state transitions, которые не описаны в RFC 8446 — FlexTLS ещё в 2015 доказала: каждый TLS-стек допускает переходы, дающие client impersonation и downgrade cipher suite.
CVE-2017-3737 превращает побитовую проверку SSL_ST_ERR & SSL_ST_INIT в plaintext-трубу — SSL_write() после ошибки handshake шлёт application data без шифрования. В ssl3_write_bytes() один неверный бит разрушает весь контракт протокола.
Composable примитивы — conditional write, state oracle, loop через re-negotiation — складываются в ROP-подобную цепочку внутри statem.c.
Баг живёт не в криптографии, а в зазоре между спецификацией и её реализацией — искать нужно не CVE, а недокументированные state transitions.
Пока индустрия закрывала CVE-2026-10520 (CVSS 10.0, OS Command Injection) по дедлайну CISA KEV в три дня, CVE-2026-10523 (CVSS 9.9, CWE-288 auth bypass) осталась в тени — а именно она даёт тихую персистенцию.
Уязвимость в Ivanti Standalone Sentry до версий R10.5.2, R10.6.2, R10.7.1 позволяет удалённо создать произвольный админ-аккаунт через альтернативный API-путь, минуя /mics/login.jsp. Вектор AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H — сеть, без юзер-интеракции, полный захват CIA.
Sentry рулит ActiveSync-трафиком между мобильным парком и Exchange, SharePoint — компрометация даёт T1078 персистенцию и T1210 pivot во внутренние сервисы.
SOC ищет шеллы и command injection с CVSS 10.0 — а бэкдор тихо сидит в базе пользователей под видом легитимной учётки.
CVE-2024-50623 сидела в CISA KEV с 13 декабря 2024 — Clop атаковала Cleo Harmony через неё, а Exploit-DB записи так и не получил. Пайплайн на NVD+Exploit-DB эту уязвимость просто не видел.
CVE-2025-0282 в Ivanti Connect Secure (CVSS 9.0, CWE-121) — активная эксплуатация в KEV с 8 января, PoC на Exploit-DB появился спустя три месяца. NVD теперь обогащает CPE/CVSS/CWE только KEV и федеральный софт — остальные ~80% CVE «Not Scheduled».
Рабочий пайплайн опрашивает NVD API 2.0, CISA KEV, FIRST EPSS, Vulnrichment, OSV.dev параллельно, плюс SearchSploit и GitHub code search на PoC. EPSS 0.9861 и SSVC «Act» — сигнал priority раньше, чем CVSS появится в NVD.
Сканер отчитается «чисто» — а CVE без CPE-маппинга для вашей платформы просто не существует, хотя уже в эксплуатации.
CVE-2026-11645 уже в CISA KEV: два CWE в одном баге V8 — CWE-125 OOB Read плюс CWE-787 OOB Write — дают атакующему и leak, и corruption без второй уязвимости для обхода ASLR.
Drive-by через T1189: crafted HTML запускает JS, TurboFan убирает bounds check по type feedback — и движок читает или пишет за границами массива. PoC строится на warming loop перед payload path, видно через `d8 --trace-opt`. CVSS 8.8, PR:N, UI:R — жертве достаточно открыть страницу.
Патч вышел в Chrome 149.0.7827.103, дедлайн CISA — 2026-06-23. S:U означает эксплуатация ограничена renderer-процессом без подтверждённого sandbox escape — но session tokens и OAuth уже там.
Google скрыл root cause специально: домыслы о компоненте V8 без patch diff — это шум, а не threat intel.
CVE-2025-68670: pre-auth RCE в xrdp, CVSS 9.1, EPSS-перцентиль 68% — TCP-коннект на 3389 без логина и пароля превращается в shell на сервере.
Kaspersky нашла stack overflow в xrdp_wm_parse_domain_information — доменное имя из Client Info PDU копируется в буфер 256 байт без проверки границ. PoC использует кириллицу для расширения UTF-8 при подгонке под лимит UTF-16, перезаписывая return address строкой «AAAAAAAA».
Патчи в v0.10.5, бэкпорты в 0.9.27 и 0.10.4.1. Проверяйте stack canary в сборке, фильтруйте домены с подчёркиваниями на файрволе, мониторьте аномальные Client Info PDU до аутентификации через network IDS.
SOC ищет постаутентификационные аномалии — здесь весь эксплойт умещается до первого пакета с логином.
Modbus/TCP 502 и EtherNet/IP 44818 открыты в интернет тысячами — Shodan находит HMI-панели без аутентификации, а group связываемая с Volt Typhoon закрепляется в OT-сетях на месяцы через External Remote Services (T1133).
Kill chain идёт сверху вниз по Purdue-модели: Exploit Public-Facing Application (T1190) на уровне 4-5 через уязвимые SCADA-веб-интерфейсы, затем VPN-доступ подрядчика без ограничений по IP и MFA — прямой путь к инженерным станциям и ПЛК.
Проверяйте сегментацию уровней 3 и ниже, brokered access с записью сессий вендоров, DPI-файрволы для ICS-протоколов.
IT-периметр защищён — атакующие спускаются к контроллерам через доверенный VPN подрядчика, минуя весь мониторинг SOC.
Мейнтейнер npm-пакета привязал аккаунт к домену со статусом pendingDelete в whois — регистрация за цену чашки кофе открывала сброс пароля и публикацию вредоносного patch. Паттерн T1195.002 привёл к node-ipc, chalk/debug и червю Shai-Hulud.
Kill chain: whois-разведка мёртвых доменов мейнтейнеров через npm view maintainers → регистрация домена → MX-запись → Forgot password → публикация payload через ^ semver. Атакующие подняли npmjs.help для перехвата TOTP в реальном времени — 18 пакетов скомпрометированы за один заход.
Между смертью домена и компрометацией прошло два месяца тишины — supply chain атаки живут не в CVE, а в whois.
CVSS 10.0 без единого exploit-байта: GET-запрос к /token_keys в Cloud Foundry UAA отдавал приватный EC-ключ подписи JWT прямо в JSON-ответе. CVE-2026-40965 — и это не утечка данных, это конец доверия ко всем токенам платформы.
Баг живёт в сериализации JWK для uaa_release v76.12.0–v78.12.0: RSA-ключи фильтруются корректно, а вот для EC вместе с публичными x, y в ответ утекает приватный скаляр d. Дальше — PyJWT, произвольные scope и client_id, admin-токен без единого пароля.
Поддельный JWT криптографически валиден — ни Cloud Controller, ни маршрутизаторы отличить не могут.
Классическая детекция credential theft тут бесполезна — токен не украден, а нарисован с нуля из утёкшего d.
Contractor с правом "загрузить тему" в Mautic 7 превращается в root. CVE-2026-9558 — SSTI в Twig без сэндбокса, живёт с версии 1.3.0. CVE-2026-9559 — Zip Slip в импорте кампаний. Вместе CVSS 9.9 + 9.9 = RCE за два запроса.
Twig-движок тем рендерит .twig-файлы без Twig\Sandbox\SecurityPolicy — allowlist функций отсутствует десять лет. Импорт кампаний уязвим к Zip Slip: ../ в путях ZIP-архива перезаписывает PHP-файлы через include/require (CWE-98), минуя прямой доступ по URL.
Патчи: 5.2.11, 6.0.9, 7.1.2, для 4.x — 4.4.20 через ELTS.
EPSS 44-й перцентиль и статус Track у CISA — а импакт total. PR:L требует лишь аккаунт маркетолога, не админа.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.