В сентябре мы отнесли к трендовым семь уязвимостей: это самые опасные недостатки безопасности, которые либо уже активно эксплуатируются злоумышленниками, либо могут быть использованы ими в ближайшее время.
Три уязвимости (CVE-2024-38014, CVE-2024-38217, CVE-2024-43461) были найдены в продуктах Microsoft. Две из них имеют высокий уровень опасности, а третья — средний. Использование одной уязвимости приводит к повышению привилегий в системе до максимальных (SYSTEM). Получив полный контроль над системой, злоумышленник сможет перейти к следующим этапам атаки. Использование двух других уязвимостей позволяет злоумышленнику выполнять произвольный код (remote code execution, RCE), однако требует взаимодействия с пользователем: жертва должна посетить вредоносную страницу или открыть вредоносный файл. Все уязвимости в продуктах Microsoft затрагивают пользователей устаревших версий Windows.
Эксплуатация критически опасных уязвимостей в продуктах Veeam и VMware позволяет удаленному неаутентифицированному злоумышленнику выполнить произвольный код на сервере. В результате эксплуатации Remote Code Execution (RCE) может получить полный контроль над системой или ее отдельными компонентами, внедрить вредоносное ПО, нарушить работу узла или похитить конфиденциальные данные.
Уязвимость межсайтового скриптинга среднего уровня опасности в веб-клиенте для работы с электронной почтой Roundcube позволяет удаленному неаутентифицированному злоумышленнику добиться выполнения в браузере пользователя произвольного JavaScript-кода, однако для ее эксплуатации требуется взаимодействие с пользователем.
Эксплуатация критически опасной уязвимости типа SQL-внедрения в плагине WordPress позволяет неаутентифицированному злоумышленнику выполнить произвольный SQL-запрос, что может привести к утечке или изменению конфиденциальных данных, а также сбоям в обслуживании.