На хакерской конференции BlackHat Europe, прошедшей с 14 по 16 марта, Алексей Синцов, руководитель департамента аудита ИБ DigitalSecurityи эксперт исследовательской лаборатории DSecRG, поделился своим опытом проведения тестов на проникновение и представил результаты недавно проведенного исследования защищенности системы LotusDomino.

Он рассказал об отсутствии у многих компаний времени и возможности, а иногда и желания разбираться в существующих уязвимостях с целью их эксплуатации и о том, как это приводит к сильному снижению качества работы.

Алексей продемонстрировал, как за короткое время можно разобрать приватную уязвимость в Lotus Domino и использовать полученный эксплойт, а также обойти существующий патч и найти критичную уязвимость нулевого дня. Результатом стала атака на сервис Domino Controller (сервис администрирования Lotus Domino), которая позволяет полностью скомпрометировать сервер.

Также были продемонстрированы доступные в сети Интернет серверы, которые можно атаковать в любой момент – и это при том, что для данной уязвимости доступен патч. Отличная иллюстрация общепринятого отношения к безопасности, особенно учитывая, что незащищенными оказались даже серверы правительственного сектора.

Опыт DSecRG, исследовательской лаборатории DigitalSecurity, показывает, что и своевременная установка патча, выпущенного производителем, не всегда обеспечивает защиту, так как исправления уязвимостей зачастую некорректны. За 2011 год три критических патча от таких крупнейших производителей, как SAP, IBM и VMware, фактически не исправили или не полностью исправили обнаруженные лабораторией DSecRGуязвимости в их продуктах. Это позволяет потенциальным злоумышленникам по-прежнему эксплуатировать уязвимость, в то время как для всех сканеров и большинства аудиторов, раз патч установлен, проблемы больше нет.

23 марта, 2012

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

19.08.2026
Standoff Defend позволит отрабатывать защиту от управляемых ИИ-атак
19.08.2026
Хакеры распространили шпионское ПО для Android в 26 странах
19.08.2026
Oberon и MRNET объединят свои ИТ- и телеком-компетенции
19.08.2026
НСПК — за апгрейд статуса держателя без перевыпуска карты
19.08.2026
Ошибка в софте открывает доступ к аппаратам NASA
19.08.2026
За полгода хакеры украли за 1,7 млрд строк учётных данных
19.08.2026
ETSI принимает стандарты в поддержку Закона о киберустойчивости
19.08.2026
Регулятор предостерёг юристов от злоупотребления ИИ
18.08.2026
NIST модернизирует базу данных уязвимостей с учётом ИИ
18.08.2026
Каждый тайванец получит «технодивиденды»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных