<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>вразливості у програмному забезпеченні &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/vrazlyvosti-u-programnomu-zabezpechenni/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Wed, 03 Dec 2025 15:23:47 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>вразливості у програмному забезпеченні &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Програмне забезпечення прикордонної безпеки ЄС повне вразливостей</title>
		<link>https://cybercalm.org/sis-ii-povne-vrazlyvostey/</link>
					<comments>https://cybercalm.org/sis-ii-povne-vrazlyvostey/#respond</comments>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Thu, 03 Jul 2025 09:00:03 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[SIS II]]></category>
		<category><![CDATA[ЄС]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[програмне забезпечення]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=154462</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/07/03112751/border-control.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/sis-ii-povne-vrazlyvostey/">Програмне забезпечення прикордонної безпеки ЄС повне вразливостей</a></p>
<p>Новий звіт Bloomberg показав, що SIS II вразлива до атак.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/sis-ii-povne-vrazlyvostey/">Програмне забезпечення прикордонної безпеки ЄС повне вразливостей</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/07/03112751/border-control.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/sis-ii-povne-vrazlyvostey/">Програмне забезпечення прикордонної безпеки ЄС повне вразливостей</a></p>
<p>Програмне забезпечення, яке використовують сили прикордонної безпеки ЄС для запобігання пересуванню нелегальних іммігрантів та підозрюваних злочинців у регіоні, нібито рясніє дірами та є вразливим до кібератак.<span id="more-154462"></span></p>
<p>Шенгенська інформаційна система другого покоління (SIS II) — це ІТ-система та база даних, якою спільно користуються більшість держав ЄС для правоохоронних цілей та забезпечення громадської безпеки. Згідно з новим спільним <a href="https://www.bloomberg.com/news/articles/2025-07-02/europe-s-schengen-border-software-vulnerable-to-hacks-audit-says" target="_blank" rel="noopener">звітом</a> <em>Bloomberg</em> та неприбуткової організації розслідувальної журналістики <em>Lighthouse Reports</em>, SIS II — яка використовується з 2013 року — страждає від &#8220;тисяч&#8221; проблем кібербезпеки, настільки серйозних, що аудитор ЄС позначив їх як &#8220;високої&#8221; важливості у звіті, поданому минулого року.</p>
<p>У звіті зазначається, що немає доказів крадіжки даних, але &#8220;надмірна кількість&#8221; облікових записів, які безпідставно мають доступ до бази даних, означає, що її можна досить легко використати зловмисно. Під час первинного впровадження основними доповненнями SIS II стали технологія відбитків пальців та фотографії в оповіщеннях, а в 2023 році програмне забезпечення було оновлено з покращеними даними та розширеннями до існуючого функціоналу, включаючи можливість сигналізувати, коли когось депортували з країни. Журналісти <em>Bloomberg</em> розмовляли з Роменом Ланно, юридичним дослідником із наглядової організації ЄС під назвою Statewatch, який попередив, що атака була б &#8220;катастрофічною, потенційно зачіпаючи мільйони людей&#8221;.</p>
<p>Зараз SIS II функціонує в ізольованій мережі, але незабаром буде інтегрована в <a href="https://www.gov.uk/guidance/eu-entryexit-system" target="_blank" rel="noopener">систему в&#8217;їзду/виїзду ЄС (EES)</a>, яка зробить реєстрацію біометричних даних обов&#8217;язковою для осіб, що подорожують до районів, пов&#8217;язаних із Шенгеном, коли вона набуде чинності, імовірно пізніше цього року. Оскільки EES буде підключена до інтернету, злом бази даних SIS II стане значно легшим.</p>
<p><em>Bloomberg</em> і <em>Lighthouse</em> зазначають, що хоча більшість із приблизно 93 мільйонів записів системи SIS II стосуються об&#8217;єктів, таких як викрадені транспортні засоби, близько 1,7 мільйона пов&#8217;язані з людьми. Додається, що люди зазвичай не знають, що їхні дані записані в базі даних, поки не втрутяться правоохоронці, тому якщо інформація витече, розшукуваним особам може стати легше ухилятися від влади.</p>
<p>Розробкою та обслуговуванням SIS II керує паризький підрядник під назвою Sopra Steria. Згідно зі звітом, коли повідомлялося про вразливості, їх усунення займало від восьми місяців до понад п&#8217;яти років. Це незважаючи на контрактне зобов&#8217;язання виправляти проблеми, які вважаються критично важливими, протягом двох місяців після випуску патчу.</p>
<p>Представник Sopra Steria не відповів <em>Bloomberg</em> щодо детального списку звинувачень стосовно дір безпеки SIS II, але заявив у відповіді, надрукованій у звіті, що протоколи ЄС дотримувалися. &#8220;Як ключовий компонент інфраструктури безпеки ЄС, SIS II керується суворими правовими, регуляторними та контрактними рамками&#8221;, — зазначалося в заяві. &#8220;Роль Sopra Steria виконувалася відповідно до цих рамок&#8221;.</p>
<p>EU-Lisa, агентство ЄС, яке наглядає за великомасштабними ІТ-системами, такими як SIS II, регулярно передає обов&#8217;язки зовнішнім консалтинговим фірмам замість розробки власних внутрішніх технологій, згідно з розслідуванням. Аудит звинуватив агентство в тому, що воно не інформувало своє керівництво про ризики безпеки, які були позначені, на що воно відповіло, заявивши, що всі системи під його управлінням &#8220;проходять безперервну оцінку ризиків, регулярне сканування вразливостей та тестування безпеки&#8221;.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/sis-ii-povne-vrazlyvostey/">Програмне забезпечення прикордонної безпеки ЄС повне вразливостей</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://cybercalm.org/sis-ii-povne-vrazlyvostey/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/07/03112751/border-control.webp" />	</item>
		<item>
		<title>Експертне співтовариство назвало найактуальніші уразливості 2020-2021 років</title>
		<link>https://cybercalm.org/ekspertne-spivtovaristvo-nazvalo-najaktualnishi-urazlivosti-2020-2021-rokiv/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Fri, 30 Jul 2021 07:28:21 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[віддалене виконання коду]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[експлойти]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=131782</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ekspertne-spivtovaristvo-nazvalo-najaktualnishi-urazlivosti-2020-2021-rokiv/">Експертне співтовариство назвало найактуальніші уразливості 2020-2021 років</a></p>
<p>Прагнучи підвищити обізнаність як приватних компаній, так і урядових установ, агентства з кібербезпеки з США, Великобританії та Австралії опублікували нову спільну рекомендацію, яка містить інформацію про найбільш поширені та актуальні недоліки безпеки минулого та поточного року. Про це повідомляє Techradar. Американське агентство з кібербезпеки та безпеки інфраструктури (CISA) та ФБР, а також Національний центр кібербезпеки [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ekspertne-spivtovaristvo-nazvalo-najaktualnishi-urazlivosti-2020-2021-rokiv/">Експертне співтовариство назвало найактуальніші уразливості 2020-2021 років</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ekspertne-spivtovaristvo-nazvalo-najaktualnishi-urazlivosti-2020-2021-rokiv/">Експертне співтовариство назвало найактуальніші уразливості 2020-2021 років</a></p>
<p>Прагнучи підвищити обізнаність як приватних компаній, так і урядових установ, агентства з кібербезпеки з США, Великобританії та Австралії опублікували нову спільну рекомендацію, яка містить інформацію про найбільш поширені та актуальні недоліки безпеки минулого та поточного року. Про це повідомляє <a href="https://www.techradar.com/news/these-are-the-biggest-security-flaws-of-2021-so-far" target="_blank" rel="noopener">Techradar</a>.<span id="more-131782"></span></p>
<p>Американське агентство з кібербезпеки та безпеки інфраструктури (CISA) та ФБР, а також Національний центр кібербезпеки Великобританії (NCSC) та Австралійський центр кібербезпеки (ACSC) опублікували спільні рекомендації щодо основних вразливих місць, що використовуються кіберзлочинцями. .</p>
<p>Ці уразливості існують у широкому асортименті продуктів, таких як пристрої VPN, сервери електронної пошти, шлюзи доступу до мережі, веб-програми, настільне програмне забезпечення тощо.</p>
<p><strong>Згідно зі спільною консультативною інформацією агентств з кібербезпеки, це були найбільш використовувані недоліки безпеки у 2020 році за постачальниками та типами разом з їх номерами відстеження CVE:</strong></p>
<ul>
<li>Citrix &#8211; довільне виконання коду, відстежується як CVE-2019-19781;</li>
<li>Імпульс &#8211; довільне читання файлу, відстежується як CVE 2019-11510;</li>
<li>Fortinet-обхід шляху, відстежується як CVE 2018-13379;</li>
<li>F5- Велика IP- віддалене виконання коду (RCE), що відстежується як CVE 2020-5902;</li>
<li>MobileIron-RCE, відстежується як CVE 2020-15505;</li>
<li>Microsoft-RCE, відстежується як CVE-2017-11882;</li>
<li>Microsoft-RCE, відстежується як CVE-2019-0604;</li>
<li>Microsoft-підвищення привілеїв, відстежується як CVE-2020-0787;</li>
<li>Atlassian-RCE, відстежується як CVE-2019-11580;</li>
<li>Drupal-RCE, відстежується як CVE-2018-7600;</li>
<li>Telerik &#8211; RCE, відстежується як CVE 2019-18935;</li>
<li>Netlogon-підвищення привілеїв, відстежується як CVE-2020-1472.</li>
</ul>
<p><strong>Спільний звіт також містить другий перелік вразливих місць, які кіберзлочинці активно використовували у своїх атаках цього року. Однак цей список розділений за постачальниками:</strong></p>
<ul>
<li>Microsoft Exchange: CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 та CVE-2021-27065;</li>
<li>Pulse Secure: CVE-2021-22893, CVE-2021-22894, CVE-2021-22899 та CVE-2021-22900;</li>
<li>Accellion: CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104;</li>
<li>VMware: CVE-2021-21985;</li>
<li>Фортінет: CVE-2018-13379, CVE-2020-12812 та CVE-2019-5591.</li>
</ul>
<p>Оприлюднивши ці два списки найважливіших недоліків безпеки в минулому та поточному роках, агенції з кібербезпеки з США, Великобританії та Австралії сподіваються заохотити бізнес, а також урядові установи ще раз поглянути на свої продукти та послуги, щоб вони можуть виправити будь -які вразливі місця, які їм ще належить виправити.</p>
<p>Операційний директор  NCSC  Пол Чичестер надав додаткову інформацію щодо спільної консультації, опублікованої агентствами з кібербезпеки трьох країн у прес -релізі, заявивши:</p>
<blockquote><p>&#8220;Ми прагнемо співпрацювати з союзниками для підвищення обізнаності про глобальні кібер -слабкості &#8211; і пропонуємо легко втілювані рішення для їх подолання. Опублікована сьогодні доповідь надає повноваження в руки кожної організації щодо усунення найпоширеніших вразливих місць, таких як пристрої шлюзу VPN, які не були виправлені. Співпрацюючи з нашими міжнародними партнерами, ми продовжуватимемо підвищувати обізнаність про загрози з боку тих, хто прагне завдати шкоди&#8221;</p></blockquote>
<h4 style="text-align: center;">Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</h4>
<blockquote><p><strong><a href="https://cybercalm.org/v-ukrayini-koristuvachiv-android-ta-ios-atakuye-nebezpechne-shkidlive-pz/" target="_blank" rel="noopener">В Україні користувачів Android та iOS атакує небезпечне шкідливе ПЗ</a></strong></p>
<p><strong></strong></p>
<p><strong><a href="https://cybercalm.org/yak-pereviriti-shkidlivij-chi-bezpechnij-sajt-poradi/" target="_blank" rel="noopener">Як перевірити шкідливий чи безпечний сайт? – ПОРАДИ</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-zmusiti-airpods-povidomlyati-pro-dzvinki-ta-spovishhennya-na-iphone-instruktsiya/" target="_blank" rel="noopener">Як змусити AirPods повідомляти про дзвінки та сповіщення на iPhone? – ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-pereviriti-yaki-programi-na-iphone-vi-vikoristovuyete-najchastishe-instruktsiya/" target="_blank" rel="noopener">Як перевірити, які програми на iPhone Ви використовуєте найчастіше? – ІНСТРУКЦІЯ</a></strong></p></blockquote>
<p>До речі, <a href="https://cybercalm.org/koristuvachi-nikoli-ne-zmozhut-vstanoviti-windows-11-na-nesumisni-pristroyi/" target="_blank" rel="noopener"><strong>користувачі ніколи не зможуть встановити Windows 11 на несумісні пристрої</strong></a>. Групова політика не дозволить Вам обійти обмеження апаратного забезпечення для установки Windows 11.</p>
<p><a href="https://cybercalm.org/face-id-z-yavitsya-na-mac/" target="_blank" rel="noopener"><strong>Apple має намір додати підтримку системи розпізнавання осіб Face ID</strong></a> на комп’ютери Mac протягом наступних двох років. Про це повідомив оглядач Bloomberg.</p>
<p>Зловмисники все частіше <a href="https://cybercalm.org/cherez-discord-poshiryuyut-shkidlive-pz/" target="_blank" rel="noopener"><strong>використовують безкоштовний месенджер Discord як канал для поширення шкідливих програм</strong></a>.</p>
<p>Окрім цього, стало відомо про <a href="https://cybercalm.org/baza-koristuvachiv-clubhouse-vistavlena-na-prodazh/" target="_blank" rel="noopener"><strong>великий витік даних учасників Clubhouse</strong></a>. Провідний експерт з кібербезпеки Джіт Джайн повідомив, що повна база телефонних номерів Clubhouse виставлена ​​на продаж в Darknet.</p>
<p>Також стало відомо, що операційна система Windows 11, яка ще офіційно не вийшла, але вже доступна для скачування і попереднього знайомства, <a href="https://cybercalm.org/windows-11-shahrayi-poshiryuyut-shkidlive-pz-pid-viglyadom-onovlennya/" target="_blank" rel="noopener"><strong>використовується зловмисниками</strong></a>, які намагаються підсунути користувачеві шкідливе ПЗ під виглядом нової ОС.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ekspertne-spivtovaristvo-nazvalo-najaktualnishi-urazlivosti-2020-2021-rokiv/">Експертне співтовариство назвало найактуальніші уразливості 2020-2021 років</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>Кожна програма Android на Вашому телефоні має в середньому 39 вразливих місць безпеки</title>
		<link>https://cybercalm.org/kozhna-programa-android-na-vashomu-telefoni-maye-v-serednomu-39-vrazlivih-mists-bezpeki/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 21 Jul 2021 10:42:41 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[Android-додаток]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[Смартфони]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=131361</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/kozhna-programa-android-na-vashomu-telefoni-maye-v-serednomu-39-vrazlivih-mists-bezpeki/">Кожна програма Android на Вашому телефоні має в середньому 39 вразливих місць безпеки</a></p>
<p>Понад 60% програм для Android містять вразливі місця в системі, середня кількість помилок у додатку складає приблизно 39 вразливостей. Ці цифри базуються на даних, представлених Atlas VPN, та даних на основі звіту CyRC, які проаналізували безпеку 3335 програмних компонентів з відкритим кодом, серед яких безкоштовніта платні мобільні додатки у магазині Google Play. Даний звіт висвітлює [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/kozhna-programa-android-na-vashomu-telefoni-maye-v-serednomu-39-vrazlivih-mists-bezpeki/">Кожна програма Android на Вашому телефоні має в середньому 39 вразливих місць безпеки</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/kozhna-programa-android-na-vashomu-telefoni-maye-v-serednomu-39-vrazlivih-mists-bezpeki/">Кожна програма Android на Вашому телефоні має в середньому 39 вразливих місць безпеки</a></p>
<p>Понад 60% програм для Android містять вразливі місця в системі, середня кількість помилок у додатку складає приблизно 39 вразливостей. Ці цифри базуються на даних, представлених Atlas VPN, та даних на основі звіту CyRC, які проаналізували безпеку 3335 програмних компонентів з відкритим кодом, серед яких безкоштовніта платні мобільні додатки у магазині Google Play. Даний звіт висвітлює величезні проблеми, з якими стикаються користувачі Android, коли йдеться про захист їх смартфонів. Про це повідомляє <a href="https://www.zdnet.com/article/the-android-apps-on-your-phone-each-have-39-security-vulnerabilities-on-average/" target="_blank" rel="noopener">ZDNet.</a><span id="more-131361"></span></p>
<p>Варто зауважити, що проблеми з безпекою мають не тільки безкоштовні програми та ігри. Уразливості є загальними і стосуються таких додатків, як банківські та платіжні програми. Як і можна було передбачити, найнебезпечнішою стала категорія безкоштовних ігор, де було встановлено, що 96% містять вразливі компоненти. Слідом за нею слідують платні ігри з найвищим рівнем оплати.</p>
<blockquote><p>&#8220;Загалом у першому кварталі 2021 року було виявлено 3137 унікальних вразливостей, які з’являлися понад 82 000 разів у програмах Android. 73% з них було вперше виявлено більше двох років тому. Однак вони все ще містилися в додатках Android у першому кварталі цього року &#8220;, &#8211; йдеться у звіті.</p></blockquote>
<p>Незважаючи на те, що безкоштовні та платні ігри – це легка і найпопулярніша ціль, освітні, банківські та продуктивні додатки – також знаходяться у зоні ризику. Гірше те, що більшість цих помилок можна виправити, якщо б розробники зацікавились провести аудит, але станом на сьогодні цього не сталося.</p>
<blockquote><p>&#8220;Додатки для навчання мали найбільшу кількість вразливостей Android, які можна було виправити станом на перший квартал 2021 &#8211; 43 відсотки. Тим часом додатки для продуктивності та банківські додатки займали друге і третє місця в списку. Вони містили 41 відсоток та 39 відсотків таких вразливостей, відповідно &#8220;, &#8211; повідомляють дослідники.</p></blockquote>
<p>Чи бачать спеціалісти в цьому проблему? Так, стверджує Atlas VPN. Команда наголошує, що так як додатки магазину Google Play завантажувались мільйони разів, можна впевнено сказати, що вони створюють значні ризики для користувачів Android.</p>
<h4>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</h4>
<blockquote><p><strong><a href="https://cybercalm.org/facetime-dlya-windows-yak-koristuvatisya-instruktsiya/" target="_blank" rel="noopener">FaceTime для Windows: як користуватися – ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/chomu-perevirka-gotovnosti-vashogo-pk-do-windows-11-vidaye-nemozhlivist-vstanovlennya/" target="_blank" rel="noopener">Чому перевірка готовності Вашого ПК до Windows 11 видає неможливість встановлення?</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-bezpechnogo-koristuvannya-sotsialnimi-merezhami-poradi-kiberpolitsiyi/" target="_blank" rel="noopener">Як безпечно користування соціальними мережами? ПОРАДИ</a></strong></p>
<p><strong><a href="https://cybercalm.org/v-ukrayini-poshiryuyetsya-onlajn-gruming-yak-zahistiti-vashih-ditej-poradi/" target="_blank" rel="noopener">В Україні поширюється онлайн-грумінг: як захистити Ваших дітей? ПОРАДИ</a></strong></p>
<p><strong><a href="https://cybercalm.org/shho-mozhut-google-ta-apple-viddaleno-zrobiti-z-vashim-smartfonom/" target="_blank" rel="noopener">Що можуть Google та Apple віддалено зробити з Вашим смартфоном?</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-skinuti-reklamnij-identifikator-na-android-instruktsiya/" target="_blank" rel="noopener">Як “скинути” рекламний ідентифікатор на Android? ІНСТРУКЦІЯ</a></strong></p></blockquote>
<p>До речі, <a href="https://cybercalm.org/dodatki-z-google-play-store-vikradali-dani-dlya-avtorizatsiyi-v-facebook/" target="_blank" rel="noopener"><strong>Google видалила з Play Store дев’ять Android-додатків</strong></a>, в цілому завантажених 5,8 млн разів, що, як виявилося, викрадали облікові дані користувачів для авторизації в Facebook.</p>
<p>Щоб виявити, <a href="https://cybercalm.org/yaki-pristroyi-rozumnogo-budinku-atakuyut-najbilshe-doslidzhennya/" target="_blank" rel="noopener"><strong>які пристрої “розумного” будинку атакують найбільше</strong></a>, експерти налаштували і підключили до Інтернету уявний “розумний” будинок, що містив різні пристрої – від смарт-телевізорів і термостатів до камер відеоспостереження, принтерів і “розумних” чайників.</p>
<p>Винахідник інтернету сер Тім Бернерс-Лі продав на аукціоні Sotheby’s <a href="https://cybercalm.org/vinahidnik-internetu-prodav-jogo-za-5-4-miljoni/" target="_blank" rel="noopener"><strong>оригінальний код, за допомогою якого він колись створив Інтернет</strong></a>.</p>
<p>Окрім цього, компанія Apple 30 червня <a href="https://cybercalm.org/apple-vidkrila-ofitsijnij-ofis-v-ukrayini/" target="_blank" rel="noopener"><strong>відкрила офіційний офіс в Україні</strong></a> – компанія планує самостійно ввозити техніку в Україну та контролювати магазини офіційних дилерів, які надають послуги компанії в Україні.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/kozhna-programa-android-na-vashomu-telefoni-maye-v-serednomu-39-vrazlivih-mists-bezpeki/">Кожна програма Android на Вашому телефоні має в середньому 39 вразливих місць безпеки</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</title>
		<link>https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Thu, 20 May 2021 12:35:56 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[MBUX]]></category>
		<category><![CDATA[Mercedes-Benz]]></category>
		<category><![CDATA[інтернет речей]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[злам автомобіля]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=128201</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a></p>
<p>Після восьмимісячного аудиту коду в останній версії інформаційно-розважальної системи автомобілів Mercedes-Benz дослідники безпеки з Tencent Security Keen Lab виявили п&#8217;ять вразливих місць, чотири з яких могли бути використані для віддаленого виконання коду. Уразливості були знайдені в Mercedes-Benz User Experience (MBUX) &#8211; інформаційно-розважальній системі, яку спочатку запровадили на автомобілях А-класу в 2018 році, але з тих [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a></p>
<p>Після восьмимісячного аудиту коду в останній версії інформаційно-розважальної системи автомобілів Mercedes-Benz дослідники безпеки з Tencent Security Keen Lab виявили п&#8217;ять вразливих місць, чотири з яких могли бути використані для віддаленого виконання коду.</p>
<p><span id="more-128201"></span></p>
<p>Уразливості були знайдені в Mercedes-Benz User Experience (MBUX) &#8211; інформаційно-розважальній системі, яку спочатку запровадили на автомобілях А-класу в 2018 році, але з тих пір її застосування розширили на всю лінійку моделей цього виробника автомобілів, повідомляє <a href="https://www.securityweek.com/researchers-find-exploitable-bugs-mercedes-benz-cars" target="_blank" rel="noopener">SecurityWeek</a>.</p>
<p>Уразливості, що позначені як CVE-2021-23906, CVE-2021-23907, CVE-2021-23908, CVE-2021-23909 та CVE-2021-23910, забезпечують хакерам дистанційне керування деякими функціями автомобіля, але без доступу до механізмів автомобіля &#8211; таких як рульове управління або гальмівна система.</p>
<p>Окрім націлювання на головний інформаційно-розважальний блок, дослідники безпеки також проаналізували T-Box Mercedes-Benz, успішно використали деякі з ідентифікованих сценаріїв атак і навіть поєднали деякі з них, щоб скомпрометувати головний блок навіть у реальних автомобілях.</p>
<p>Дослідники Keen Team виявили використання застарілого ядра Linux, яке було вразливим до конкретних атак &#8211; впливу через включений механізм JavaScript браузера та потенційного впливу на недоліки чипу Wi-Fi, стека Bluetooth, функцій USB або сторонніх виробників програми, які взаємодіють із віддаленими серверами.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-128203 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes.png" alt="MBUX Mercedes" width="1429" height="789" title="Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes 3" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes.png 1429w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-300x166.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-1024x565.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-768x424.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-860x475.png 860w" sizes="(max-width: 1429px) 100vw, 1429px" /></p>
<p>Аналіз головного блоку виявив низку уразливих місць переповнення стека, включаючи дві уразливості, які можуть призвести до:</p>
<ul>
<li>витоків пам&#8217;яті та віддаленого виконання коду;</li>
<li>віддаленого налаштування оболонки за допомогою вразливості у наданому браузері;</li>
<li>відсутності захисту SELinux або AppArmor, що дозволило зловживати помилкою ядра Linux для ескалації привілеїв тощо.</li>
</ul>
<p>Після початкового компромісу, який передбачав налаштування стійкої веб-оболонки з правами root, дослідники змогли розблокувати певні функції управління та захисту від крадіжки автомобіля, ввести стійкий бекдор і навіть виконати деякі дії управління автомобілем.</p>
<p>Відправляючи конкретні команди CAN, дослідники змогли контролювати освітлення фарами, керувати освітленням в салоні, відкривати кришку люка салону і керувати пасажирськими вогнями на задніх сидіннях, але не змогли повністю взяти під контроль автомобіль.</p>
<p>Сценарії атак за участю T-Box використовували чип Wi-Fi, мікросхему STA8090, яка працює як приймач інфрачервоного сигналу, шину CAN або LTE-з&#8217;єднання (через базову смугу зв&#8217;язку Huawei).</p>
<p><img decoding="async" class="alignnone size-full wp-image-128202" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2.jpg" alt="MBUX Mercedes 2" width="960" height="600" title="Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes 4" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2.jpg 960w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2-300x188.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2-768x480.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2-860x538.jpg 860w" sizes="(max-width: 960px) 100vw, 960px" /></p>
<p>Однак засоби безпеки, які впровадив Mercedes-Benz, запобігали атакам з базової смуги або зниженню сигналу LTE до діапазону GSM  (це могло утруднити викрадення команд управління транспортним засобом).</p>
<p>Під час аналізу дослідники виявили дві проблеми в T-Box, якими можна було зловживати під час атак. Їх можна було використовувати для виконання коду на мікросхемі, яка отримує повідомлення від центрального процесора, перетворює їх і відправляє на шину CAN.</p>
<p>Таким чином вони змогли відправити довільні повідомлення CAN на шину CAN. Вони також змогли перепрошити мікропрограму на мікросхемі з виправленою версією прошивки для стабільної можливості здійснювати атаки.</p>
<p>У своєму звіті дослідники описують як успішні, так і невдалі спроби атак, а також надають великий обсяг технічної інформації про апаратне та програмне забезпечення, яке вони тестували.</p>
<p>Про виявлені уразливості було повідомлено продавцю (Daimler AG, який є власником Mercedes-Benz) у листопаді 2020 року. Патчі почали випускатись наприкінці січня 2021 року.</p>
<blockquote><p>&#8220;Ми високо цінуємо досвід Tencent Security Keen Lab. На додаток до їх глибокого ноу-хау, я хотів би подякувати команді Keen Lab за продуктивну співпрацю, яку ми хотіли б продовжувати і надалі&#8221;, &#8211; сказав Аді Офек, генеральний директор Mercedes-Benz Тель-Авів, який одночасно є одним з відповідальним за сектор ІТ-безпеки автомобілів в Mercedes-Benz.</p></blockquote>
<h4><strong>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</strong></h4>
<blockquote><p><a href="https://cybercalm.org/yak-zavantazhyty-dani-google-maps-instruktsiya/" target="_blank" rel="noopener"><strong>Як завантажити дані Google Maps? ІНСТРУКЦІЯ</strong></a></p>
<p><a href="https://cybercalm.org/psyhichne-zdorov-ya-u-ditej-vid-sotsmerezh-i-smartfoniv-ne-strazhdaye-doslidzhennya/" target="_blank" rel="noopener"><strong>Психічне здоров’я у дітей від соцмереж і смартфонів не страждає – ДОСЛІДЖЕННЯ</strong></a></p>
<p><a href="https://cybercalm.org/yak-stvoryty-nadijnyj-parol-porady/" target="_blank" rel="noopener"><strong>Як створити надійний пароль? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/yak-vberegty-svoyi-bankivski-rahunky-vid-kiberzlochyntsiv-porady/" target="_blank" rel="noopener"><strong>Як вберегти свої банківські рахунки від кіберзлочинців? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/shho-take-floc-google-i-yak-vin-bude-vidstezhuvaty-vas-v-interneti/" target="_blank" rel="noopener"><strong>Що таке FLoC Google і як він буде відстежувати Вас в Інтернеті?</strong></a></p></blockquote>
<p>До речі, пандемія спричинила нову хвилю цифрової трансформації у всьому світі. І державні установи не залишилися осторонь цього процесу. Завдяки розширенню цифрової інфраструктури, зокрема створенню нових додатків та сервісів, віддалених робочих місць та переходу в хмарне середовище, <a href="https://cybercalm.org/nova-realnist-kiberbezpeky-chomu-derzhustanovy-staly-legkoyu-mishennyu/" target="_blank" rel="noopener"><strong>кількість потенційних векторів атак збільшилася</strong></a>.</p>
<p>Також <a href="https://cybercalm.org/u-prodazhu-z-yavyvsya-pershyj-po-spravzhnomu-modulnyj-noutbuk/" target="_blank" rel="noopener"><strong>повністю модульний ноутбук з ОС Windows</strong></a> від Framework тепер готовий до попереднього замовлення за базовою ціною у $999. Клієнти можуть розміщувати замовлення на веб-сайті Framework. 13,5-дюймовий ноутбук складається повністю з модульних деталей, включаючи материнську плату, яку ви можете легко поміняти та замінити.</p>
<p>Кілька редакцій <a href="https://cybercalm.org/zavershyvsya-termin-obslugovuvannya-troh-versij-windows-10/" target="_blank" rel="noopener"><strong>Windows 10 версій 1803, 1809 та 1909 досягли кінця обслуговування</strong></a> (EOS), починаючи з травня , про що Microsoft нагадала нещодавно. Пристрої з випусками Windows 10, які досягли EoS, більше не отримуватимуть технічну підтримку, а також щомісячні виправлення помилок та безпеки, щоб захистити їх від останніх виявлених загроз безпеки.</p>
<p>Окрім цього, після вступу в силу нової політики Google в описі додатків з’явиться додатковий розділ з інформацією про те, до яких даними має доступ продукт. У розробників буде можливість <a href="https://cybercalm.org/v-google-play-vvedut-novi-pravyla-bezpeky-dlya-dodatkiv/" target="_blank" rel="noopener"><strong>розповісти користувачам про те, для чого додаткам потрібен доступ до тих або інших даних</strong></a> і як їх обробка впливає на загальну функціональність.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>В програмному забезпеченні Apple знайдено 55 нових уразливостей</title>
		<link>https://cybercalm.org/v-programnomu-zabezpechenni-apple-znajdeno-55-novyh-urazlyvostej/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Sun, 11 Oct 2020 07:01:55 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA["черв'як"]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[iCloud]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[Комп'ютери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=116470</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/v-programnomu-zabezpechenni-apple-znajdeno-55-novyh-urazlyvostej/">В програмному забезпеченні Apple знайдено 55 нових уразливостей</a></p>
<p>Команда з п&#8217;яти дослідників безпеки протягом трьох місяців проаналізувала кілька онлайн-сервісів Apple і виявила 55 уразливих місць, 11 з яких є критичними за ступенем серйозності, повідомляє TheHackerNews. Список містить 29 уразливостей високого ступеня тяжкості, 13 уразливостей середнього ступеня тяжкості та 2 уразливості низького ступеня тяжкості, які могли дозволити зловмисникові повністю скомпрометувати як програми клієнтів, так [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/v-programnomu-zabezpechenni-apple-znajdeno-55-novyh-urazlyvostej/">В програмному забезпеченні Apple знайдено 55 нових уразливостей</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/v-programnomu-zabezpechenni-apple-znajdeno-55-novyh-urazlyvostej/">В програмному забезпеченні Apple знайдено 55 нових уразливостей</a></p>
<p>Команда з п&#8217;яти дослідників безпеки протягом трьох місяців проаналізувала кілька онлайн-сервісів Apple і виявила 55 уразливих місць, 11 з яких є критичними за ступенем серйозності, повідомляє <a href="https://thehackernews.com/2020/10/apple-security.html" target="_blank" rel="noopener noreferrer">TheHackerNews.</a><span id="more-116470"></span></p>
<p>Список містить 29 уразливостей високого ступеня тяжкості, 13 уразливостей середнього ступеня тяжкості та 2 уразливості низького ступеня тяжкості, які могли дозволити зловмисникові повністю скомпрометувати як програми клієнтів, так і співробітників, запустити &#8220;черв&#8217;яка&#8221;, здатного автоматично захопити обліковий запис iCloud жертви, або навіть отримати вихідний код внутрішніх проектів Apple, повністю компрометувати програмне забезпечення для промислового контролю Apple, та навіть імітувати дії співробітників Apple завдяки можливості доступу до інструментів управління та чутливих ресурсів.</p>
<p>Щонайменше зловмисник міг легко захопити обліковий запис користувача iCloud та викрасти всі фотографії, інформацію календаря, відео та документи, крім того, ще пересилав той самий експлойт усім контактам жертви.</p>
<p>Про відкриті уразливості повідомляв незалежний дослідник Сем Каррі разом із Бреттом Бургаузом, Беном Садегіпуром, Самуелем Ербом та Таннером Барнсом протягом трьох місяців між липнем і вереснем. Після того, як про це дослідники легально повідомили компанію Apple, виробник iPhone вжив заходів, щоб виправити недоліки протягом 1-2 робочих днів, а кілька інших було виправлено протягом короткого періоду 4-6 годин. На сьогоднішній день Apple  виправила 28 із 55 уразливостей, виплативши дослідникам  288500 доларів у рамках своєї програми пошуку помилок.</p>
<h4>Критичні помилки, на які звернули увагу Сем Каррі та команда, такі:</h4>
<ul>
<li>Віддалене виконання коду за допомогою обходу авторизації та автентифікації;</li>
<li>Обхід автентифікації через неправильно налаштовані дозволи, який дозволяє доступ до глобального адміністратора;</li>
<li>Віддалене виконання коду за допомогою інструменту адміністратора. щодо екаунти якого може бути витік;</li>
<li>Витік пам&#8217;яті призводить до плутанини між обліковими засобами працівників фірми та обліковими записами користувачів, що дозволяє отримати доступ до різних внутрішніх програм;</li>
<li>Wormable Stored XSS дозволяє зловмисникові повністю компрометувати екаунт жертви на iCloud;</li>
<li>SSRF з повною реакцією дозволяє зловмиснику читати внутрішній вихідний код та отримувати доступ до захищених ресурсів;</li>
<li>Blind XSS дозволяє зловмисникові отримати доступ до внутрішнього порталу підтримки для відстеження проблем клієнтів та співробітників;</li>
<li>Виконання PhantomJS на стороні сервера дозволяє зловмиснику отримати доступ до внутрішніх ресурсів та отримати ключі AWS IAM тощо.</li>
</ul>
<p>Одним із доменів Apple, де були уразливості, був сайт Apple Distinguished Educators (&#8220;ade.apple.com&#8221;),  і ці  вразливості дозволяли здійснювати обхід автентифікації за допомогою пароля за замовчуванням (&#8220;### INvALID #%! 3&#8221;), дозволяючи зловмиснику отримати доступ до консолі адміністратора та виконати довільний код. Подібним чином, баг у процесі скидання пароля, пов’язаний із додатком DELMIA Apriso, системою управління складом продукції, дав змогу створювати та модифікувати поставки, інформацію про запаси, перевіряти значки співробітників і навіть повністю контролювати програмне забезпечення, створюючи користувачів з адміністаторськими повноваженнями.</p>
<p>Окрему уразливість виявили також у службі Apple Books for Authors, яка використовується авторами для написання та публікації своїх книг на платформі Apple Books. Зокрема, використовуючи інструмент завантаження файлів ePub, дослідники змогли маніпулювати HTTP-запитами з метою запуску довільних команд на сервері &#8220;author.apple.com&#8221;.</p>
<p>Серед інших критичних ризиків, виявлених дослідниками, були ризики, пов&#8217;язані з уразливістю міжсайтових сценаріїв (XSS) у домені &#8220;www.icloud.com&#8221;, який діє, просто надіславши жертві із адресою iCloud.com або Mac.com спеціальний електронний лист, яка при відкритті через Apple Mail у браузері дозволяв зловмисникові викрасти всі фотографії та контакти. Більше того, вразливість XSS можна було використовувати як &#8220;черв&#8217;яка&#8221;, тобто вона могла легко поширюватися після активації, надсилаючи подібний електронний лист на кожну адресу iCloud.com або Mac.com, що зберігається в контактах жертви.</p>
<blockquote><p>&#8220;Коли ми вперше починали цей проект, ми навіть не підозрювали, що витратимо трохи більше трьох місяців на його завершення&#8221;, &#8211; зазначив Сем Каррі у своєму дописі в блозі. &#8220;Це спочатку задумувалося як допоміжний проект, над яким ми працювали час від часу,  але з урахуванням всього додаткового вільного часу завдяки пандемії, кожен з нас витратив  кілька сотень годин на це&#8221;.</p></blockquote>
<p style="text-align: center;"><strong><em>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</em></strong></p>
<blockquote><p><strong><a href="https://cybercalm.org/shahrajstvo-omanlyvyj-dyzajn-abo-yak-torgovi-sajty-zmushuyut-vas-vytrachaty-bilshe/" target="_blank" rel="noopener noreferrer">Шахрайство, оманливий дизайн, або як торгові сайти змушують Вас витрачати більше?</a></strong></p>
<p><strong><a href="https://cybercalm.org/najposhyrenishi-shemy-kiberzlochyntsiv-ta-sposoby-zahystu-vid-nyh-porady/" target="_blank" rel="noopener noreferrer">Найпоширеніші схеми кіберзлочинців та способи захисту від них. Поради</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-korystuvatysya-spetsialnymy-piktogramamy-program-na-vashomu-iphone-ta-ipad-instruktsiya/" target="_blank" rel="noopener noreferrer">Як користуватися спеціальними піктограмами програм на Вашому iPhone та iPad? – ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-peremistyty-programy-z-biblioteky-dodatkiv-na-golovnyj-ekran-na-iphone-instruktsiya/" target="_blank" rel="noopener noreferrer">Як перемістити програми з бібліотеки додатків на головний екран на iPhone?– ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/chym-vam-zagrozhuye-pidklyuchennya-nevidomyh-usb-porady-iz-zahystu/" target="_blank" rel="noopener noreferrer">Чим Вам загрожує підключення невідомих USB? Поради із захисту</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-zrobyty-chrome-veb-brauzerom-za-zamovchuvannyam-na-iphone-ta-ipad-instruktsiya/" target="_blank" rel="noopener noreferrer">Як зробити Chrome веб-браузером за замовчуванням на iPhone та iPad? – ІНСТРУКЦІЯ</a></strong></p></blockquote>
<p>Кібератаки та шкідливі програми – одна з найбільших загроз в Інтернеті. <a href="https://cybercalm.org/shho-take-komp-yuternyj-cherv-yak/" target="_blank" rel="noopener noreferrer"><strong>Дізнайтеся з підбірки статей</strong></a>, як виникло шкідливе програмне забезпечення та які є його види, що таке комп’ютерний вірус, про усі види шкідливого ПЗ тощо.</p>
<p>До речі, дослідники розкрили подробиці про критичну <a href="https://cybercalm.org/cherez-instagram-mozhlyvo-bulo-otrymaty-viddalenyj-dostup-do-smartfona/" target="_blank" rel="noopener noreferrer"><strong>уразливість в додатку Instagram для Android</strong></a>, експлуатація якої дозволяла віддаленим зловмисникам перехопити контроль над цільовим пристроєм шляхом відправки спеціально створеного зображення.</p>
<p>Цікаво знати, що кіберполіція затримала злочинну групу, яка за допомогою скімінгових пристроїв виготовляла дублікати банківських карток. <a href="https://cybercalm.org/zlochynne-ugrupovannya-skimeriv-zavdalo-zbytkiv-na-ponad-1-5-miljona-gryven/" target="_blank" rel="noopener noreferrer"><strong>Далі з цих карток знімали готівку</strong></a>. За це зловмисникам загрожує до 12 років ув’язнення.<span id="more-115595"></span></p>
<p>Також після додавання до свого функціоналу аудіо-твітів для iOS у червні, Twitter зараз експериментує з ідеєю дозволити людям <a href="https://cybercalm.org/u-twitter-dodadut-mozhlyvist-vidpravky-pryvatnyh-audiopovidomlen/" target="_blank" rel="noopener noreferrer"><strong>записувати та надсилати голосові повідомлення</strong></a> за допомогою прямих повідомлень.</p>
<p>Важливо знати, що <a href="https://cybercalm.org/ios-14-zlamaly-mensh-nizh-cherez-tyzhden-pislya-yiyi-vyhodu/" target="_blank" rel="noopener noreferrer"><strong>хакерам вдалося обійти захист iOS 14</strong></a> на пристроях, що базуються на процесорі Apple A9.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/v-programnomu-zabezpechenni-apple-znajdeno-55-novyh-urazlyvostej/">В програмному забезпеченні Apple знайдено 55 нових уразливостей</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>Нова атака на платформу WordPress: під загрозою опинилися 10 мільйонів сайтів</title>
		<link>https://cybercalm.org/nova-ataka-na-platformu-wordpress-moglo-postrazhdaty-10-mln-sajtiv/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Thu, 11 Jun 2020 13:13:03 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[злам сайту]]></category>
		<category><![CDATA[плагіни]]></category>
		<category><![CDATA[теми]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=109350</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/nova-ataka-na-platformu-wordpress-moglo-postrazhdaty-10-mln-sajtiv/">Нова атака на платформу WordPress: під загрозою опинилися 10 мільйонів сайтів</a></p>
<p>Протягом кількох днів наприкінці травня невідомі хакери намагалися викрасти дані бази даних у мільйонів веб-сайтів WordPress, використовуючи відомі уразливості тем і плагінів. За інформацією компанії Defiant, яка забезпечує безпеку WordPress , її брандмауер заблокував понад 130 мільйонів спроб зібрати облікові дані бази даних з 1,3 мільйона сайтів у період з 29 по 31 травня. Кількість [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/nova-ataka-na-platformu-wordpress-moglo-postrazhdaty-10-mln-sajtiv/">Нова атака на платформу WordPress: під загрозою опинилися 10 мільйонів сайтів</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/nova-ataka-na-platformu-wordpress-moglo-postrazhdaty-10-mln-sajtiv/">Нова атака на платформу WordPress: під загрозою опинилися 10 мільйонів сайтів</a></p>
<p>Протягом кількох днів наприкінці травня невідомі хакери намагалися викрасти дані бази даних у мільйонів веб-сайтів WordPress, використовуючи відомі уразливості тем і плагінів. <span id="more-109350"></span></p>
<p>За інформацією компанії Defiant, яка забезпечує безпеку WordPress , її брандмауер заблокував понад 130 мільйонів спроб зібрати облікові дані бази даних з 1,3 мільйона сайтів у період з 29 по 31 травня. Кількість запитів досягла свого максимуму 30 травня, коли компанія спостерігала 75% від загальної кількості спроб проникнення.  Після 31 травня обсяг атак впав до звичайного рівня.</p>
<p>Defiant повідомив SecurityWeek, що ці напади торкнулися більше третини його клієнтів, і компанія вважає, що загальна кількість веб-сайтів, які могли бути атаковані, швидше за все, перевищує 10 мільйонів.</p>
<p>Зловмисники, очевидно, експлуатували вже відомі вразливості тем та плагінів, які дозволяють завантажувати або експортувати файли. Зокрема, вони намагалися викрасти файл конфігурації wp-config.php з веб-сайтів WordPress. Цей файл містить, крім інших фрагментів інформації, ім’я користувача та пароль, які можна використовувати для доступу до бази даних WordPress, де зберігаються вміст та інформація користувачів.</p>
<p>Аналіз нападу показав, що ці атаки відбувалися з понад 20 000 IP-адрес, тих самих IP-адрес, які стояли за недавньою масштабною кампанією, під час якої зловмисники атакували 1,3 мільйона веб-сайтів WordPress, захищених брандмауером Wordfence від компанії Defiant. Метою цієї атаки було введення зловмисного коду JavaScript на вразливі веб-сайти з метою перенаправлення їхніх відвідувачів на сайти з рекламою.</p>
<p>Defiant вважає, що обидві кампанії були розпочаті одними і тими самими хакерами, оскільки вони використовували здебільшого однакові IP-адреси та приблизно одні і ті ж відомі вразливості в темах та плагінах. Однак друга хвиля кібератак була спрямована на майже мільйон сайтів, які не були  охоплені першою хвилею..</p>
<p>Компанія опублікувала ознаки компрометації сайтів (IoC) та надала рекомендації щодо того, як адміністратори можуть захистити свої веб-сайти WordPress від таких атак.</p>
<p><strong>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</strong></p>
<blockquote><p><strong><a href="https://cybercalm.org/yak-pereviryty-operatyvnu-pam-yat-na-pomylky-ta-vypravyty-yih-instruktsiya/" target="_blank" rel="noopener noreferrer">ЯК ПЕРЕВІРИТИ ОПЕРАТИВНУ ПАМ’ЯТЬ НА ПОМИЛКИ ТА ВИПРАВИТИ ЇХ? – ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-kontrolyuvaty-onovlennya-windows-10-za-p-yat-krokiv/" target="_blank" rel="noopener noreferrer">ЯК КОНТРОЛЮВАТИ ОНОВЛЕННЯ WINDOWS 10 ЗА П’ЯТЬ КРОКІВ</a></strong></p>
<p><a href="https://cybercalm.org/yak-obmezhyty-ekrannyj-chas-u-windows-10-instruktsiya/" target="_blank" rel="noopener noreferrer"><strong>ЯК ОБМЕЖИТИ ЕКРАННИЙ ЧАС У WINDOWS 10? – ІНСТРУКЦІЯ</strong></a></p>
<p><strong><a href="https://cybercalm.org/yak-vypravyty-nepoladky-zi-zvukom-na-mac/" target="_blank" rel="noopener noreferrer">ЯК ВИПРАВИТИ НЕПОЛАДКИ ЗІ ЗВУКОМ НА МАС?</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-zaboronyty-vidznachaty-vas-na-foto-v-instagram/" target="_blank" rel="noopener noreferrer">ЯК ЗАБОРОНИТИ ВІДЗНАЧАТИ ВАС НА ФОТО В INSTAGRAM?</a></strong></p></blockquote>
<p>Нагадаємо, дослідники компанії Avast виявили<a href="https://cybercalm.org/shahrajski-vpn-dodatky-znajshly-v-app-store/" target="_blank" rel="noopener noreferrer"><strong> три шахрайських VPN-додатки для iOS-пристроїв</strong></a>, які самовільно списують кошти користувачів. За словами експертів, додатки стягують підвищену плату за послуги, які не надаються належним чином.</p>
<p>Також Apple опублікувала <a href="https://cybercalm.org/apple-opublikuvala-vyhidnyj-kod-ta-dokumentatsiyu-shhodo-vlasnyh-menedzheriv-paroliv/" target="_blank" rel="noopener noreferrer"><strong>набір безкоштовних інструментів та ресурсів</strong></a>, щоб допомогти розробникам менеджерів паролів – а також інших програм – генерувати надійні паролі.</p>
<p>До речі, компанія Mozilla планує додати в майбутні версії Firefox <a href="https://cybercalm.org/mozilla-dodast-u-svij-brauzer-funktsiyu-eksportu-paroliv-v-tekstovomu-vyglyadi/" target="_blank" rel="noopener noreferrer"><strong>можливість експорту збережених облікових даних</strong></a> у файл формату CSV, який потім можна імпортувати в менеджер паролів або зберігати в якості резервної копії.</p>
<p>Окрім цього, дослідники із ProtectEM виявили, що <a href="https://cybercalm.org/krytychna-vrazlyvist-dozvolyala-hakeram-upravlyaty-svitloforamy-na-miskyh-dorogah/" target="_blank" rel="noopener noreferrer"><strong>контролери світлофорів на мікросхемах SWARCO LS4000 вразливі</strong> </a>до атак через відкритий порт, який використовується для налагодження роботи системи управління.</p>
<p>А експерти з компанії <a href="https://intsights.com/" target="_blank" rel="noopener noreferrer">IntSights</a> відзначили <a href="https://cybercalm.org/kiberzlochyntsi-pochaly-skupovuvaty-oblikovi-dani-youtube-kanaliv/" target="_blank" rel="noopener noreferrer"><strong>збільшення попиту на облікові дані YouTube-каналів</strong> </a>на підпільних торгових майданчиках. Вартість пропонованих екаунтів пропорційна кількості передплатників. <span id="more-109070"></span>Наприклад, ціна за канал з 200 тис. передплатників починається від $1 тисячі.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/nova-ataka-na-platformu-wordpress-moglo-postrazhdaty-10-mln-sajtiv/">Нова атака на платформу WordPress: під загрозою опинилися 10 мільйонів сайтів</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>Виявили вразливості у додатку Samsung для &#8220;розумного&#8221; дому</title>
		<link>https://cybercalm.org/vyyavyly-vrazlyvosti-u-dodatku-samsung-dlya-rozumnogo-domu/</link>
		
		<dc:creator><![CDATA[Олена Кожухар]]></dc:creator>
		<pubDate>Wed, 18 Apr 2018 12:58:54 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[мобільний додаток]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=67916</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vyyavyly-vrazlyvosti-u-dodatku-samsung-dlya-rozumnogo-domu/">Виявили вразливості у додатку Samsung для &#8220;розумного&#8221; дому</a></p>
<p>Аналітик з вразливостей програмного забезпечення в Координаційному центрі CERT (CERT/CC) Уіл Дорман (Will Dormann) повідомив на конференції BSides у Сан-Франциско про виявлення у більшості Android-додатках вбудованих криптографічних ключів, пише Іnternet.ua. За словами експерта, він просканував близько 1,8 мільйонів безкоштовних додатків для ОС Android і виявив велику кількість проблем безпеки. Ключі PGP, коди VPN і вшиті [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vyyavyly-vrazlyvosti-u-dodatku-samsung-dlya-rozumnogo-domu/">Виявили вразливості у додатку Samsung для &#8220;розумного&#8221; дому</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/olga_sem/">Олена Кожухар</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vyyavyly-vrazlyvosti-u-dodatku-samsung-dlya-rozumnogo-domu/">Виявили вразливості у додатку Samsung для &#8220;розумного&#8221; дому</a></p>
<p>Аналітик з вразливостей програмного забезпечення в Координаційному центрі CERT (CERT/CC) Уіл Дорман (Will Dormann) повідомив на конференції BSides у Сан-Франциско про виявлення у більшості Android-додатках вбудованих криптографічних ключів, пише <a href="http://internetua.com/v-android-prilojeniyah-obnarujen-vstroenne-nezasxisxenne-kluacsi-shifrovaniya" target="_blank" rel="noopener">Іnternet.ua</a>.</p>
<p>За словами експерта, він просканував близько 1,8 мільйонів безкоштовних додатків для ОС Android і виявив велику кількість проблем безпеки. Ключі PGP, коди VPN і вшиті паролі адміністратора були доступні в багатьох програмах.</p>
<blockquote><p>«Я просканував тільки безкоштовні додатки. Впевнений, у платних додатків є аналогічгі проблеми», &#8211; зазначив спеціаліст.</p></blockquote>
<p>Загалом Дорман виявив майже 20 тисяч програм з незахищеними ключами, в тому числі в популярному додатку Samsung для «розумного» дому.</p>
<p>Дорман також звернув увагу на інструмент для розробників Appinventor, який за замовчуванням вбудовує закриті ключі в додаток. На даний момент розробники інструменту вже виправили дану проблему.</p>
<p>У сховищі програмних ключів також було виявлено багато проблем. Сховища ключів Java та Bouncy Castle не шифруються на рівні контейнера і покладаються на захист паролем, якого, за словами спеціаліста, недостатньо.</p>
<p>А рамках експерименту експерт використовував для зламу вразливих додатків два популярних зломщика паролів &#8211; Jack the Ripper та Hashcat.</p>
<blockquote><p>«Hashcat показав себе набагато краще. Він не тільки розпізнає людську звичку робити заголовною саме першу літеру, але також перевіряти знаки оклику в кінці паролю, а також чотири цифри, тому що багато людей додають дати», &#8211; відзначив спеціаліст.</p></blockquote>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vyyavyly-vrazlyvosti-u-dodatku-samsung-dlya-rozumnogo-domu/">Виявили вразливості у додатку Samsung для &#8220;розумного&#8221; дому</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/olga_sem/">Олена Кожухар</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
	</channel>
</rss>
