Security Lab

RCE

Remote Code Execution (RCE) - это критическая уязвимость, которая позволяет злоумышленнику дистанционно запустить вредоносный код в целевой системе по локальной сети или через Интернет. При этом физический доступ к устройству не требуется.

В результате эксплуатации RCE-уязвимости киберпреступник может перехватить управление системой или ее отдельными компонентами, а также похитить конфиденциальные данные.

Браузер сам нажмёт на кнопку. В WordPress нашли брешь, отдающую сайт хакерам без единого подтверждения

Взлом инициирует обычная ссылка, открытая в неподходящий момент.

Две критические RCE угрожают сотням тысяч WordPress-сайтов

Опасный сценарий начинается там, где его меньше всего ждут.

Две RCE в Check Point VPN дают удалённый код без пароля

Один пакет для VPN может превратить защитный шлюз в точку входа.

Админам советуют искать неизвестные аккаунты. N-central получил CVSS 10 zero-day с эксплуатацией

Один управляющий сервер может открыть атакующим дорогу сразу к целой инфраструктуре.

N-central снова дал вход без пароля. Новый pre-auth RCE получил критический рейтинг

За последние недели администраторам пришлось обновлять платформу уже в четвёртый раз.

Семь RCE за один раз. Photoshop пришлось срочно спасать от критической серии багов

Сразу несколько опасных сценариев сошлись в одной версии популярного фоторедактора.

9,8 из 10. Критическая дыра в Super Forms отдаёт сервер хакерам за два клика

Реальные масштабы вторжения оказались значительно шире официальных отчётов.

В GeoNetwork нашли четыре уязвимости для захвата серверов государственных геопорталов

Проблемы затронули платформу, которую используют госучреждения по всему миру.

9.8 из 10. Цепочка уязвимостей в WordPress-теме Avada позволяет выполнить код на сервере

Опасная комбинация долго выглядела как набор отдельных слабых мест, пока их не связали в единую последовательность.

9,8 CVSS и обход аутентификации. Уязвимость серверов TeamCity позволяет подменить код перед самым релизом

JetBrains выпустила экстренное обновление. Тянуть с его установкой не стоит.

До сих пор используете vBulletin? Опубликован эксплойт, требующий 0 прав для RCE-атаки

vBulletin до сих пор использует конструкцию eval(), из-за которой серверы ломают без пароля.

От загрузки SVG до root за секунды: 1-пиксельный SVG-файл давал полный контроль над серверами Microsoft

Ошибка в обработке графики открыла путь к самым привилегированным процессам гиганта из Редмонда.

Для GitLab опубликовали рабочий RCE-эксплойт, а патч затерялся среди обычных исправлений

GitLab полтора месяца скрывал дыру в безопасности под видом рядового апдейта.

Разработчики Redis опять выкатили кривые патчи и подставили тысячи серверов

Разработчики думали, что закрыли брешь, но хакеры с лёгкостью обошли заплатки.

Нейросеть придумала ссылку, а хакеры уже ждут, пока вы по ней перейдёте. Разбор атаки HalluSquatting

Обычная «галлюцинация» оказалась слишком удобной для чужого замысла.

Умные двери откроются сами. Ошибка в сетевом оборудовании UniFi пускает злоумышленников без стука

Сервис управления внезапно становится главным слабым звеном периметра.

Internet Explorer давно умер, но дело его живет. И помогает хакерам захватывать ваши компьютеры

Internet Explorer мертв, но продолжает ломать компьютеры пользователей.

Зарегистрировался, создал репозиторий, взломал сервер. Новая атака на Gogs не требует ни помощников, ни особых прав

Достаточно стандартных настроек, чтобы 0day дала обычному пользователю куда больше, чем положено.

Цифры средние, угроза максимальная. Почему свежая уязвимость в Drupal заставила напрячься всех веб-мастеров

Счёт идёт на часы, а промедление грозит безвозвратной потерей конфиденциальной информации.

Сюрприз в куче. В NGINX нашли ошибку, которая 18 лет позволяла взламывать серверы без пароля

Слабое место срабатывало только при особых условиях, но последствия могли быть жёсткими.