Обнаружена серьезная уязвимость с оценкой CVSS 9.8 в FortiManager, инструменте для централизованного управления устройствами FortiGate от компании Fortinet. Злоумышленник может использовать эту уязвимость, отправляя специально созданные запросы к системе. В результате он получает возможность выполнения произвольного кода или команд на устройстве.
Уязвимость связана с отсутствием аутентификации для одной из критических функций fgfmsd в FortiManager. Она затрагивает следующие версии:
Также уязвимы облачные версии:
Для FortiManager 7.6.1, 7.4.5, 7.2.8, 7.0.13, 6.4.15, 6.2.13 или выше.
Для FortiManager Cloud 7.4.5, 7.2.8, 7.0.13 или выше.
Обнаружены три серьезных уязвимости, затрагивающие популярные плагины для платформы WordPress. Эти уязвимости предоставляют злоумышленникам возможность обходить аутентификацию, загружать произвольные файлы и выполнять вредоносный код на уязвимых сайтах.
Рекомендация: Обновиться до версии 9.1.2 или новее.
Рекомендация: Установите последнюю версию плагина 1.22.22.
Три уязвимости в популярном веб-сервере Apache Tomcat, которые создают серьезные риски для веб-приложений. Основные угрозы:
Для CVE-2024-52316 и CVE-2024-52317: Apache Tomcat 11.0.0+, 10.1.31+ или 9.0.96+.
Для CVE-2024-52318: Apache Tomcat 11.0.1+, 10.1.33+ или 9.0.97+.
Обнаружена серьёзная уязвимость CVE-2024-52301 во фреймворке Laravel, оцененная в 8,7 балла по шкале CVSS. Уязвимость связана с неправильной обработкой входных данных и возможностью изменения переменных среды через аргумент register_argc_argv, что может привести к несанкционированному доступу, изменению данных и повышению привилегий.
Под угрозой находятся следующие версии Laravel:
#информационнаябезопасность
#уязвимости
#CVE
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥4😱4
API — удобный инструмент для быстрой интеграции между приложениями.
❗️ Однако не все так просто - по данным из открытых источников, более 20% в среднем от общего количества атак на веб-приложения приходится именно на их программные интерфейсы. При этом от года к году число инцидентов увеличивается практически на 50%.
📈 Пока аналитики прогнозируют стремительный рост таких атак, возникает вопрос: что нужно бизнесу для построения результативной безопасности программных интерфейсов? И в чем разница между защитой API и веб-приложений?
🟠 В формате открытого диалога эксперты из К2 Кибербезопасность и Вебмониторэкс, а также представители со стороны бизнеса обсудят, на чем должен основываться комплексный подход к защите API.
Когда: 26 ноября 2024, 16:30 мск
🎙 Спикеры:
Вадим Католик, руководитель направления защиты бизнес-приложений, К2 Кибербезопасность
Аскар Добряков, ведущий эксперт направления защиты бизнес-приложений, К2 Кибербезопасность
Лев Палей, директор по информационной безопасности, Вебмониторэкс
➡️ Зарегистрироваться на мероприятие ⬅️
#информационнаябезопасность
#Вебмониторэксновости
Когда: 26 ноября 2024, 16:30 мск
Вадим Католик, руководитель направления защиты бизнес-приложений, К2 Кибербезопасность
Аскар Добряков, ведущий эксперт направления защиты бизнес-приложений, К2 Кибербезопасность
Лев Палей, директор по информационной безопасности, Вебмониторэкс
#информационнаябезопасность
#Вебмониторэксновости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4🤝2
Компания Вебмониторэкс –официальный партнер TAdviser SummIT!
🧬 Представим на мероприятии нашу комплексную платформу «Вебмониторэкс» для защиты веб-приложений и API от кибератак. В основе платформы – решение класса WAF, которое дополняет линейка продуктов API Security.
🎙 На саммите наш руководитель продуктового развития Динко Димитров выступит на секции «Импортозамещение» с докладом «Современные практики управления API». Спикер подробно расскажет о рисках безопасности, которые появляются при создании и эксплуатации API и способах их предотвращения.
🔥 Также приглашаем всех на стенд Вебмониторэкс, где участники мероприятия смогут как посетить зону «Взрослых игр поИБ» и выиграть призы, так и подробнее узнать о продуктах компании.
#информационнаябезопасность
#Вебмониторэксновости
#информационнаябезопасность
#Вебмониторэксновости
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3⚡2
Уважаемые клиенты,
Сообщаем, что наш провайдер инфраструктуры в настоящее время испытывает технические проблемы в своей сети - https://status.yandex.cloud/ru/incidents/1009
Это может привести к перебоям с доступом к интерфейсу управления нашего продукта WAF. Понимаем, что это может вызвать неудобства, и приносим извинения за возможные затруднения.
Тем не менее, информируем вас о том, что фильтрующие ноды нашего WAF продолжают функционировать в полном объеме в автономном режиме. Это означает, что безопасность и защита ваших сервисов остаются на высоком уровне.
В данный момент сервисы нашего провайдера восстанавливаются, мы сообщим информацию по мере их полного восстановления.
Спасибо за ваше понимание и терпение. Если у вас возникнут какие-либо вопросы, обращайтесь, пожалуйста, в нашу службу технической поддержки.
С уважением,
Команда Вебмониторэкс
Сообщаем, что наш провайдер инфраструктуры в настоящее время испытывает технические проблемы в своей сети - https://status.yandex.cloud/ru/incidents/1009
Это может привести к перебоям с доступом к интерфейсу управления нашего продукта WAF. Понимаем, что это может вызвать неудобства, и приносим извинения за возможные затруднения.
Тем не менее, информируем вас о том, что фильтрующие ноды нашего WAF продолжают функционировать в полном объеме в автономном режиме. Это означает, что безопасность и защита ваших сервисов остаются на высоком уровне.
В данный момент сервисы нашего провайдера восстанавливаются, мы сообщим информацию по мере их полного восстановления.
Спасибо за ваше понимание и терпение. Если у вас возникнут какие-либо вопросы, обращайтесь, пожалуйста, в нашу службу технической поддержки.
С уважением,
Команда Вебмониторэкс
status.yandex.cloud
Доступность сервисов Yandex Cloud.
Статус работы сервисов платформы, история событий и подробные отчеты об инцидентах.
❗️Уважаемые клиенты,
Информируем вас о том, что основная часть инфраструктуры нашего провайдера восстановлена, наши сервисы вернулись к работе в привычном режиме.
Провайдер продолжает проводить стабилизацию сервисов своей инфраструктуры.
Информируем вас о том, что основная часть инфраструктуры нашего провайдера восстановлена, наши сервисы вернулись к работе в привычном режиме.
Провайдер продолжает проводить стабилизацию сервисов своей инфраструктуры.
Уязвимость находится во внешнем интерфейсе Zabbix, а именно в функции addRelatedObjects класса CUser, которая вызывается методом CUser.get. Она позволяет пользователям с доступом к API, даже не обладающим правами администратора, выполнять SQL-инъекции, что может привести к повышению прав доступа и краже конфиденциальных данных.
Затрагиваются следующие версии:
#информационнаябезопасность
#CVE
#уязвимости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤3🔥2
Сегодня в Челябинске открыла свои двери конференция по информационной безопасности «гИБЧе» – площадка, где опыт и новаторство сходятся воедино.
Наш директор по информационной безопасности Лев Палей принимает активное участие в конференции и вносит свой вклад в насыщенную и интерактивную программу:
🟠 Проводит мастер-класс «Недопустимые события организации: чек-лист задач в управлении кибербезопасностью»
🟠 Модерирует дискуссию «Безопасная цифровизация: технологии киберустойчивости»
🟠 Модерирует КиберПоединки
Дискуссии, ИТ-дебаты, ИБ-аукцион, киберучения и другие форматы конференции помогут расширить знания, улучшить практические навыки и открыть новые горизонты для профессионального роста. Мероприятие объединило представителей федеральных и региональных органов власти, лидеров крупного и среднего бизнеса, разработчиков системных решений, а также молодых специалистов, студентов, школьников и педагогов.
#информационнаябезопасность
#Вебмониторэксновости
Наш директор по информационной безопасности Лев Палей принимает активное участие в конференции и вносит свой вклад в насыщенную и интерактивную программу:
Дискуссии, ИТ-дебаты, ИБ-аукцион, киберучения и другие форматы конференции помогут расширить знания, улучшить практические навыки и открыть новые горизонты для профессионального роста. Мероприятие объединило представителей федеральных и региональных органов власти, лидеров крупного и среднего бизнеса, разработчиков системных решений, а также молодых специалистов, студентов, школьников и педагогов.
#информационнаябезопасность
#Вебмониторэксновости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥5❤4
#Хабр #информационнаябезопасность #Вебмониторэксновости #API
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
Действуем на опережение: предотвращаем скрытые угрозы с помощью статистики
Современные киберугрозы становятся все более сложными и изощренными, поэтому для стабильной работы организация уже не может обойтись без новейших методов защиты. Долгое время считалось, что для...
👍6❤4🔥2
Forwarded from CISOCLUB - кибербезопасность и ИТ
Media is too big
VIEW IN TELEGRAM
Записали интервью с Львом Палеем, директором по информационной безопасности «Вебмониторэкс».
Вопросы:
0:28 Какие подходы к управлению API позволяют предотвратить возникновение новых уязвимостей?
01:46 Какие методы контроля доступа к API оказываются наиболее эффективными в защите от современных угроз?
03:18 Как управление и мониторинг API помогают обнаруживать потенциальные попытки взлома, и какие метрики важно учитывать для быстрой реакции на инциденты?
05:05 Какие меры следует принимать для обеспечения безопасности данных, передаваемых через API?
06:25 Какую роль играет взаимодействие между разработчиками и специалистами по ИБ в создании безопасных API, и какие процессы важно внедрять для постоянного повышения уровня защищенности?
Вопросы:
0:28 Какие подходы к управлению API позволяют предотвратить возникновение новых уязвимостей?
01:46 Какие методы контроля доступа к API оказываются наиболее эффективными в защите от современных угроз?
03:18 Как управление и мониторинг API помогают обнаруживать потенциальные попытки взлома, и какие метрики важно учитывать для быстрой реакции на инциденты?
05:05 Какие меры следует принимать для обеспечения безопасности данных, передаваемых через API?
06:25 Какую роль играет взаимодействие между разработчиками и специалистами по ИБ в создании безопасных API, и какие процессы важно внедрять для постоянного повышения уровня защищенности?
👍5🔥4❤1
Платформа «Вебмониторэкс» обеспечила надежную защиту чувствительных данных, что особенно важно для государственных и муниципальных веб-ресурсов.
#информационнаябезопасность
#информационныетехнологии
#Вебмониторэксновости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤3🔥2🤝2
#информационнаябезопасность
#Кибербезопасность
#ИБ
#Tadviser
Please open Telegram to view this post
VIEW IN TELEGRAM
TAdviser.ru
TAdviser Security 100: Крупнейшие ИБ-компании в России + 100 претендентов
TAdviser ежегодно готовит рейтинги крупнейших компаний российского рынка информационной безопасности (ИБ).
Статья входит в обзор "Российский рынок ИБ"
Статья входит в обзор "Российский рынок ИБ"
🔥10👏2
Anonymous Poll
4%
Большой Национальный форум информационной безопасности. ИНФОФОРУМ-2024
2%
Уральский форум «Кибербезопасность в финансах»
0%
Форум Цифровая устойчивость и информационная безопасности России. Магнитка 2024
6%
17-й Межотраслевой форум директоров по информационной безопасности CISO-FORUM 2024
32%
PHDays
30%
SOC-FORUM
13%
OFFZONE
0%
BIS Summit
4%
ТБ Форум 2024
9%
HighLoad++
Недавно стало известно о начале активной эксплуатации новой уязвимости CVE-2024-53677 в Apache Struts 2 с использованием общедоступных PoC-эксплойтов. Уязвимость получила высокую оценку 9,5 по шкале CVSSv4.
Атакующий может манипулировать параметрами при загрузке файлов, что приводит к Path Traversal и, в некоторых случаях, может вести к загрузке вредоносного файла, который может вести к удаленному исполнению кода (RCE).
Подвержены следующие версии:
Для защиты от данной угрозы необходимо незамедлительно установить обновления до версии > 6.4.0, а также использовать новый безопасный механизм загрузки файлов, представленный Apache (подробнее: https://struts.apache.org/core-developers).
#информационнаябезопасность
#CVE
#уязвимости
#apache
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍1
Наша команда постоянно работает над улучшением продуктов, и сегодня мы хотим представить вам новую версию ноды Вебмониторэкс 4.8!
✅ Улучшения в детекте атак
Теперь данные обрабатываются по-новому, что позволило:
➖ Повысить точность детектирования атак
➖ Снизить количество ложных срабатываний
✅ Новый ZIP-парсер
➖ Парсер позволяет анализировать сжатые запросы в ZIP-архивах и выявлять атакующие векторы, спрятанные внутри.
Теперь атаки не скроются даже за сжатием!
✅ Контроль безопасности cookie
Мы научились находить потенциально опасные cookie в ответах веб-сервера:
➖ Без заголовков безопасности
➖ С чрезмерным временем жизни
🟠 Параметры для анализа можно настроить с помощью триггеров.
🎯 Версия 4.8 — это шаг вперед к более точному, безопасному и гибкому мониторингу атак!
Теперь данные обрабатываются по-новому, что позволило:
Теперь атаки не скроются даже за сжатием!
Мы научились находить потенциально опасные cookie в ответах веб-сервера:
🎯 Версия 4.8 — это шаг вперед к более точному, безопасному и гибкому мониторингу атак!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13👍4
Продукт ПроWAF от Вебмониторэкс обеспечил защиту ключевых веб-ресурсов Factory5
🟠 Factory5 потребовалась реализация комплексной защиты от кибератак ряда веб-ресурсов, среди которых основной домен — высоконагруженная цифровая платформа для грузовладельцев и перевозчиков, охватывающая весь рынок индустриальной логистики в России.
🟠 Для внедрения был выбран инновационный отечественный продукт Вебмониторэкс ПроWAF, поскольку он соответствовал всем критериям Factory5.
✅ Решение ПроWAF обеспечило заказчику защиту веб-ресурсов, включая домены, поддомены, приложения и различные опубликованные материалы Factory5 в сети интернет.
➡️ Как проходило пилотирование, внедрение и какие результаты показал наш флагманский продукт ПроWAF — скорее читайте в статье по ссылке!
#информационнаябезопасность
#Вебмониторэкс
«Первостепенная задача специалистов Вебмониторэкс – обеспечить реальную, а не бумажную, защиту веб-ресурсов клиента. Мы постоянно совершенствуем наши продукты и расширяем линейку средств защиты, чтобы даже у самых современных и технологически продвинутых злоумышленников не нашлось подходящих инструментов атаки на ИТ-инфраструктуры наших пользователей. Благодарим F5 за выбор нашего продукта и команду Wone IT, продемонстрировавшую высокий уровень компетенций при проведении полного комплекса работ по внедрению», — отметил Лев Палей, директор по информационной безопасности Вебмониторэкс.
#информационнаябезопасность
#Вебмониторэкс
Please open Telegram to view this post
VIEW IN TELEGRAM
TAdviser.ru
Wone IT защитила Factory5 от кибератак с помощь решения «ПроWAF»
Factory5 (Ctrl2GO) (Вебмониторэкс: ПроWAF)
🔥7❤3👍3
В этот волшебный зимний день, мы хотим остановиться на мгновение и поблагодарить вас за то, что вы были с нами в уходящем году. Ваше доверие и поддержка — это то, что вдохновляет нас искать и внедрять всё новые идеи и инновации в решения и проекты для наших клиентов!
С наступающими новогодними праздниками! Пусть новый год принесет в ваши дома тепло, безопасность и уют!
Ну а о безопасности ваших веб-приложений и сервисов, позаботимся мы 😉
Спасибо, что вы с нами!
С наступающими новогодними праздниками! Пусть новый год принесет в ваши дома тепло, безопасность и уют!
Ну а о безопасности ваших веб-приложений и сервисов, позаботимся мы 😉
Спасибо, что вы с нами!
🎄15🍾3🔥2❤1
Издание CNews составило рейтинг российских поставщиков решений для кибербезопасности с учетом выручки компаний в 2023 году.
Аналитики отмечают большой спрос на ИБ-решения из-за сохраняющегося высокого уровня киберугроз и законодательных требований перехода с января 2025 года на российские средства защиты информации в государственных и системообразующих организациях, а также на объектах КИИ.
Наш продукт ПроWAF и линейка продуктов ПроAPI используются для защиты ведущих финансовых и платежных систем, электронной коммерции и высоконагруженных веб-приложений страны. А предлагаемый нами комплексный подход к защите веб-приложений и API позволяет фокусироваться на реальных угрозах и максимально быстро реагировать на направленные атаки.
#информационнаябезопасность
#CNews
#Вебмониторэкс
Please open Telegram to view this post
VIEW IN TELEGRAM
CNews.ru
Обзор: Информационная безопасность 2024, Рейтинг - CNews
CNews Security: Крупнейшие поставщики решений для защиты информации 2023
🔥11🏆7👍4
Комплексное средство защиты веб-приложений и API от российского разработчика Вебмониторэкс подтвердило соответствие требованиям, предъявляемым к межсетевым экранам уровня приложений.
➡️ В основе платформы – решение для защиты веб-приложений класса WAF (Продукт ПроWAF), которое дополняет линейка продуктов API Security:
🟠 ПроAPI Структура
🟠 ПроAPI Тестирование
🟠 ПроAPI Защита
Эти решения позволяют централизованно управлять инфраструктурой API и быстро реагировать на направленные атаки. 🔐
Продукты Вебмониторэкс уже много лет успешно применяются крупнейшими компаниями для защиты:
• ведущих финансовых и платежных систем,
• электронной коммерции,
• высоконагруженных веб-приложений от кибератак, взломов и утечек данных. 🛡️
Полученный сертификат ФСТЭК России устанавливает соответствие платформы «Вебмониторэкс» требованиям по безопасности информации:
• 4 уровень доверия,
• профиль защиты межсетевых экранов типа «Г» 4 класса защиты (ИТ.МЭ.Г4.ПЗ).
Это позволяет использовать решение в проектах по импортозамещению и защите критической информационной инфраструктуры.✅
#информационнаябезопасность
#Вебмониторэкс
Эти решения позволяют централизованно управлять инфраструктурой API и быстро реагировать на направленные атаки. 🔐
Продукты Вебмониторэкс уже много лет успешно применяются крупнейшими компаниями для защиты:
• ведущих финансовых и платежных систем,
• электронной коммерции,
• высоконагруженных веб-приложений от кибератак, взломов и утечек данных. 🛡️
Полученный сертификат ФСТЭК России устанавливает соответствие платформы «Вебмониторэкс» требованиям по безопасности информации:
• 4 уровень доверия,
• профиль защиты межсетевых экранов типа «Г» 4 класса защиты (ИТ.МЭ.Г4.ПЗ).
Это позволяет использовать решение в проектах по импортозамещению и защите критической информационной инфраструктуры.
#информационнаябезопасность
#Вебмониторэкс
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥16🍾5👍3👏2💯2😎2