Добавить новость
Интернет |

Вот билет на контент, на эксплойт билетов нет

Вот билет на контент, на эксплойт билетов нет

В популярной спецификации Java Content Repository (JCR) с открытым исходным кодом Apache Jackrabbit, которая применяется в корпоративных CRM и системах управления контента, обнаружена, а теперь и устранена разработчиками критическая уязвимость, позволявшая злоумышленникам фактически «проехать зайцем» в самые важные корпоративные данные.

Ирина Дмитриева, эксперт в области кибербезопасности и инженер-аналитик компании «Газинформсервис», отметила, что популярность Jackrabbit оправдана широким функционалом, включая хранение структурированного и неструктурированного контента, полнотекстовый поиск, управление версиями и транзакциями. Тем опаснее оказалась критическая брешь CVE-2025-53689, затрагивающая компоненты jackrabbit-spi-commons и jackrabbit-core, подвергая организации риску слепых XXE-атак.

«Оправдана угроза XML External Entity некорректным парсингом XML: при загрузке привилегий используется незащищённая сборка документа. Риск зашкаливает там, где принимают XML-данные от пользователей – это не теоретическая, а прямая угроза, приводящая к инциденту. Именно так злоумышленник, способный подсунуть свой XML через REST API, импорт в CMS или автоматизированный воркфлоу, может незаметно скомпрометировать файлы в системе, провести SSRF-атаку, задействуя сервер как прокси для атаки на внутренние системы, а также провести успешную DoS-атаку», — подчеркнула эксперт.

Компания Apache оперативно отреагировала и призывает всех пользователей немедленно обновиться до последних исправленных версий в зависимости от используемой среды Java: до версии 2.20.17 (для Java 8), до версии 2.22.1 (для Java 11), до версии 2.23.2-beta (для Java 11 бета).

Для борьбы с XXE-уязвимостями в Jackrabbit, да и в целом с подобными угрозами, Ирина Дмитриева рекомендует централизованный и проактивный подход: «Первостепенно уязвимые версии нужно идентифицировать в лицо и понимать их общее число в инфраструктуре. Автоматизированные сканеры инфраструктуры – первый обязательный инструмент. Дополнительно рекомендуется интегрировать сканирование на уязвимости непрерывно в CI/CD и в работающую инфраструктуру и искать не только по CVE, но и по названию компонента и версиям. Всё это формирует потребность в постоянном мониторинге инфраструктуры на появление запрещённых или уязвимых версий ПО. Efros DefOps от компании "Газинформсервис" бьёт точно в цель, агрегируя данные из разных источников в единую картину, включая версии ПО и зависимости. DefOps — движущая сила для построения практики управления уязвимостями и версиями ПО на уровне всего стека разработки и эксплуатации систем».

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.
Ria.city

Читайте также

Блоги |

Томичка пойдет под суд за "кастрюлю, наполненную смертоносным зельем"

Блоги |

Андрей Маковский: ПЛН – это профессионализм, легкость и новизна

Блоги |

Главное событие конца лета: день рождения сообщества «Брусника»

Новости России

Дерматолог Энгельгардт перечислила продукты, из-за которых обостряются все кожные проблемы

Эндокринолог Филатова: меню против боли при ПМС

Интерес застройщиков к меблировке квартир вырастет, когда ключевая ставка снизится до 14%

​Новый автовокзал планируют построить в Верхних Муллах

Moscow.media

News24.pro и Life24.pro — таблоиды популярных новостей за 24 часа, сформированных по темам с ежеминутным обновлением. Все самостоятельные публикации на наших ресурсах бесплатны для авторов Ньюс24.про и Ньюс-Лайф.ру.

Разместить свою новость локально в любом городе по любой тематике (и даже, на любом языке мира) можно ежесекундно с мгновенной публикацией самостоятельно — здесь.

Персональные новости

Музыкальные новости
Виктор Цой

На Дону продают автограф Цоя за 100 тысяч рублей

Авто в России и мире

Первый электробус появился в Воронеже

В парках Подмосковья стартует фестиваль иллюзионного искусства от братьев Сафроновых

В Челябинской области собрали гастропаспорт для туристов

В России прогнозируют всплеск гонконгского и свиного гриппа в новом эпидсезоне

Экология в России и мире

Спорт в России и мире

Новости тенниса
Людмила Самсонова

Самсонова положит конец поражениям? Самсонова — Долхайд: прогноз и ставка


1 dead, 2 injured after motorcycle crash in Queensbury

Sam Altman might be right: He’s not the only one who thinks the stock market is in ‘bubble’ territory

Midfielder frustrated as price tag blocks career changing move to Man United

MTV VMAs 2025 First Performers Revealed: Sabrina Carpenter, J Balvin, Ricky Martin & More!