Security Lab

RCE

Remote Code Execution (RCE) - это критическая уязвимость, которая позволяет злоумышленнику дистанционно запустить вредоносный код в целевой системе по локальной сети или через Интернет. При этом физический доступ к устройству не требуется.

В результате эксплуатации RCE-уязвимости киберпреступник может перехватить управление системой или ее отдельными компонентами, а также похитить конфиденциальные данные.

9,8 CVSS и обход аутентификации. Уязвимость серверов TeamCity позволяет подменить код перед самым релизом

JetBrains выпустила экстренное обновление. Тянуть с его установкой не стоит.

До сих пор используете vBulletin? Опубликован эксплойт, требующий 0 прав для RCE-атаки

vBulletin до сих пор использует конструкцию eval(), из-за которой серверы ломают без пароля.

От загрузки SVG до root за секунды: 1-пиксельный SVG-файл давал полный контроль над серверами Microsoft

Ошибка в обработке графики открыла путь к самым привилегированным процессам гиганта из Редмонда.

Для GitLab опубликовали рабочий RCE-эксплойт, а патч затерялся среди обычных исправлений

GitLab полтора месяца скрывал дыру в безопасности под видом рядового апдейта.

Разработчики Redis опять выкатили кривые патчи и подставили тысячи серверов

Разработчики думали, что закрыли брешь, но хакеры с лёгкостью обошли заплатки.

Нейросеть придумала ссылку, а хакеры уже ждут, пока вы по ней перейдёте. Разбор атаки HalluSquatting

Обычная «галлюцинация» оказалась слишком удобной для чужого замысла.

Умные двери откроются сами. Ошибка в сетевом оборудовании UniFi пускает злоумышленников без стука

Сервис управления внезапно становится главным слабым звеном периметра.

Internet Explorer давно умер, но дело его живет. И помогает хакерам захватывать ваши компьютеры

Internet Explorer мертв, но продолжает ломать компьютеры пользователей.

Зарегистрировался, создал репозиторий, взломал сервер. Новая атака на Gogs не требует ни помощников, ни особых прав

Достаточно стандартных настроек, чтобы 0day дала обычному пользователю куда больше, чем положено.

Цифры средние, угроза максимальная. Почему свежая уязвимость в Drupal заставила напрячься всех веб-мастеров

Счёт идёт на часы, а промедление грозит безвозвратной потерей конфиденциальной информации.

Сюрприз в куче. В NGINX нашли ошибку, которая 18 лет позволяла взламывать серверы без пароля

Слабое место срабатывало только при особых условиях, но последствия могли быть жёсткими.

Один байт — и сервер ваш. Крошечная ошибка в почтовом протоколе открыла полный удалённый доступ к миллионам серверов

Разбор уязвимости превратился в редкий эксперимент о будущем поиска багов.

«Просто открой файл в Paint» — звучит безобидно, но именно так хакеры могли захватить ваш ПК до вчерашнего обновления

Microsoft молча закрыла 120 уязвимостей — и среди них есть кое-что похуже Paint.

Сначала ping, потом PowerShell, потом обфусцированный скрипт без записи на диск. Хроника атаки на Weaver E-cology в трёх актах

Злоумышленники начали действовать задолго до того, как о проблеме объявили официально.

Процессор загружен на 100%? Проверьте, нет ли в системе процесса .fullgc — теперь так майнеры захватывают системы

Как заставить тысячи людей майнить вам крипту, просто изучив документацию Express.js.

Один файл — полный доступ к серверу. Рассказываем о критической дыре в популярном фреймворке SGLang

Простая ошибка в коде ставит под удар тысячи пользователей.

60 миллионов загрузок в неделю — и критическая дыра. Уязвимость в Axios открывает путь к AWS-токенам и захвату облака

PoC уже на GitHub, патч уже есть.

Собрали чат-бота на коленке? Проверьте, не превратился ли ваш помощник в лазейку для взломщиков

Критическая ошибка во Flowise позволяет получить полный контроль над системой.

Так просто сайты ещё не взламывали. Популярный плагин обнулил безопасность огромного числа веб-ресурсов

Привычный рабочий инструмент внезапно стал верным помощником хакеров.

20 часов до первого удара. Как ИИ-инструменты лишили системных администраторов сна

Обновиться «когда получится» больше нельзя: злоумышленники бьют в цель почти сразу после публикации бага.