На хакерской конференции BlackHat Europe, прошедшей с 14 по 16 марта, Алексей Синцов, руководитель департамента аудита ИБ DigitalSecurityи эксперт исследовательской лаборатории DSecRG, поделился своим опытом проведения тестов на проникновение и представил результаты недавно проведенного исследования защищенности системы LotusDomino.

Он рассказал об отсутствии у многих компаний времени и возможности, а иногда и желания разбираться в существующих уязвимостях с целью их эксплуатации и о том, как это приводит к сильному снижению качества работы.

Алексей продемонстрировал, как за короткое время можно разобрать приватную уязвимость в Lotus Domino и использовать полученный эксплойт, а также обойти существующий патч и найти критичную уязвимость нулевого дня. Результатом стала атака на сервис Domino Controller (сервис администрирования Lotus Domino), которая позволяет полностью скомпрометировать сервер.

Также были продемонстрированы доступные в сети Интернет серверы, которые можно атаковать в любой момент – и это при том, что для данной уязвимости доступен патч. Отличная иллюстрация общепринятого отношения к безопасности, особенно учитывая, что незащищенными оказались даже серверы правительственного сектора.

Опыт DSecRG, исследовательской лаборатории DigitalSecurity, показывает, что и своевременная установка патча, выпущенного производителем, не всегда обеспечивает защиту, так как исправления уязвимостей зачастую некорректны. За 2011 год три критических патча от таких крупнейших производителей, как SAP, IBM и VMware, фактически не исправили или не полностью исправили обнаруженные лабораторией DSecRGуязвимости в их продуктах. Это позволяет потенциальным злоумышленникам по-прежнему эксплуатировать уязвимость, в то время как для всех сканеров и большинства аудиторов, раз патч установлен, проблемы больше нет.

23 марта, 2012

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

20.03.2026
Предприятия ТЭК опасаются обмениваться данными. Поможет общий ЦОД
20.03.2026
Хакеры ослепляют ИИ-ассистентов кастомными шрифтами
20.03.2026
В Госдуме просят разъяснить принципы «белого списка»
20.03.2026
ФБР обратилось к геймерам за помощью в поимке скамеров
20.03.2026
DarkSword — на службе госхакеров и поставщиков шпионского ПО
20.03.2026
Кибердом стал партнёром премии ЦИПР Диджитал — 2026
20.03.2026
На «Тех-Френдли Викенд» выступят Владимир Сурдин, Алексей Семихатов и Даниил Трабун
20.03.2026
Система sPACE PAM получила сертификат ФСТЭК России
20.03.2026
Пост-релиз Форума технологий безопасности для топливно-энергетического комплекса «БЕЗОПАСНОСТЬ ТЭК»
19.03.2026
Блокировка Telegram приоткрыла форточку для «Ютюба»?

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных