12 лет с Shellshock. Научились ли мы находить уязвимости раньше хакеров?

Привет, Хабр! Тут знаменательная дата подкралась, в сентябре 2014 года — ровно 12 лет назад — была опубликована уязвимость Shellshock (CVE-2014-6271), которая затронула практически каждый Linux-сервер в мире. Этот баг позволял внедрять и выполнять произвольные команды операционной системы через специально сформированный HTTP-заголовок. В CGI-средах заголовки передаются в Bash как переменные окружения, поэтому даже обычный User-Agent мог стать триггером для удалённого выполнения кода.

Под ударом оказались веб-серверы, DHCP-клиенты, SSH-сценарии и встроенные устройства. Патчи вышли быстро — уже в том же сентябре вендоры начали публиковать исправления. Но «хвост» проблемы остался на годы.

Через два года IBM фиксировала продолжающийся рост сканирований: в сентябре 2016-го за один месяц было зафиксировано более 20 000 попыток эксплуатации Shellshock. А в марте 2017 года компания сообщала, что атака остаётся дешёвой и массовой, при этом около 10% серверов всё ещё не имели патчей.

Это объяснимо: баг просуществовал в коде больше 20 лет незамеченным и успел разойтись по тысячам систем. Накопился огромный «хвост» из забытых устройств, старых скриптов и встроенных систем, которые невозможно обновить. Поэтому сканирование и эксплуатация не прекращались годами.

Сканеры и эксплойты встречаются до сих пор: CVE-2014-6271 включена в каталог CISA Known Exploited Vulnerabilities (дата добавления — 28 января 2022 года). Это означает, что эксплуатация уязвимости в реальных условиях официально признана наблюдавшейся.

Уязвимости могут обнаружиться в любой момент. А что, если бы кто-то находил их раньше, чем это сделают хакеры?

Конечно, об этом давно подумали все сервисы безопасности. И мы в OXYGEN тоже.

По данным исследований наших коллег, в прошлом году почти половина успешных взломов российских компаний была связана с эксплуатацией уязвимостей в веб-приложениях, доступных из интернета. Поддомены, тестовые стенды, открытые порты — всё это может стать лазейкой в вашу структуру для киберпреступников.

Представляем VISORA EASM — новое решение для контроля внешнего периметра

Это наша собственная разработка. VISORA непрерывно сканирует внешний периметр и показывает карту ваших активов и рисков.

Как это выглядит:

Для старта вы указываете один домен. Сканирование производится методом чёрного ящика — без доступа к внутренней инфраструктуре.

На главном экране будет сводка по найденным активам, сервисам и уязвимостям. В таблицах — фильтры и поиск. В карточке актива — история, связанные сервисы, сканы и находки.

Интерфейс сначала даёт ориентир, а затем позволяет провалиться на нужный уровень детализации. В любой момент можно вернуться к тому месту, где ты остановился.

Почему это удобно:

Домен или IP здесь превращается в небольшую историю наблюдений: текущие свойства, связанные адреса, открытые порты, веб-приложения, уязвимости, результаты прошлых сканов и изменения во времени.

Карточка вкладочная, чтобы разные типы данных не конкурировали за внимание. Фильтры, сортировка и пагинация сохраняются в URL, поэтому ссылку на конкретную выборку можно отправить коллеге или открыть после обновления страницы. При переходе из таблицы карточка открывается поверх текущего контекста, а возврат возвращает пользователя туда же, где он остановился.

Чтобы не было ложных срабатываний — сделали модуль верификации уязвимостей. В дальнейшем хотим добавить AI-агента, который поможет углубить поиск и перепроверить находки, которые требуют дополнительного контекста.

Модель работает локально в нашей инфраструктуре OXYGEN — данные о вашем периметре никуда не передаются.

Какой результат сканер даст бизнесу? В первую очередь, это повышение общей защищённости ИТ-инфраструктуры, контроль активов, прозрачная и обновляемая картина внешнего периметра.

По случаю запуска — 14 дней демодоступа и специальные условия для первых компаний, которые попробуют VISORA.

Узнать подробности и подключить домен.

Кстати, в нашем Telegram-канале OXYGEN — самые свежие новости про ЦОД, облака и индустрию IT в целом.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев