Неверно настроенные приложения Django «сливают» пароли, ключи API и другие закрытые данные - «Новости»
Спустя восемь лет после Wolfenstein 2: The New Colossus студия MachineGames взялась за Wolfenstein 3 — разработку подтвердил ещё один источник - «Новости сети»
Спустя восемь лет после Wolfenstein 2: The New Colossus студия MachineGames взялась за Wolfenstein 3 — разработку подтвердил ещё один источник - «Новости сети»
Micron на следующей неделе заложит фундамент крупнейшего комплекса по производству памяти в США - «Новости сети»
Micron на следующей неделе заложит фундамент крупнейшего комплекса по производству памяти в США - «Новости сети»
Власти потребовали от китайских компаний отменить заказы на американские ускорители Nvidia H200 - «Новости сети»
Власти потребовали от китайских компаний отменить заказы на американские ускорители Nvidia H200 - «Новости сети»
Sony анонсировала лимитированную коллекцию ярких RGB-чехлов для PlayStation 5 - «Новости сети»
Sony анонсировала лимитированную коллекцию ярких RGB-чехлов для PlayStation 5 - «Новости сети»
Блоки питания MSI получили звуковую защиту от плавления разъёма 12V-2×6 - «Новости сети»
Блоки питания MSI получили звуковую защиту от плавления разъёма 12V-2×6 - «Новости сети»
«Это не Carmageddon»: гоночный боевик на выживание Carmageddon: Rogue Shift получил дату выхода, а новый трейлер разочаровал фанатов - «Новости сети»
«Это не Carmageddon»: гоночный боевик на выживание Carmageddon: Rogue Shift получил дату выхода, а новый трейлер разочаровал фанатов - «Новости сети»
Комплект DDR5 за $1500 и кофе в подарок: оригинальная акция Newegg вызвала недоумение - «Новости сети»
Комплект DDR5 за $1500 и кофе в подарок: оригинальная акция Newegg вызвала недоумение - «Новости сети»
AMD всерьёз задумалась о возрождении старых Ryzen на фоне дефицита DDR5 - «Новости сети»
AMD всерьёз задумалась о возрождении старых Ryzen на фоне дефицита DDR5 - «Новости сети»
Lenovo представила портативную консоль Legion Go 2 на базе SteamOS — альтернатива Steam Deck за $1199 - «Новости сети»
Lenovo представила портативную консоль Legion Go 2 на базе SteamOS — альтернатива Steam Deck за $1199 - «Новости сети»
Meta✴ отложила глобальный запуск AR-очков с экраном из-за «беспрецедентного спроса», но пообещала новые функции - «Новости сети»
Meta✴ отложила глобальный запуск AR-очков с экраном из-за «беспрецедентного спроса», но пообещала новые функции - «Новости сети»
Новости мира Интернет » Новости » Неверно настроенные приложения Django «сливают» пароли, ключи API и другие закрытые данные - «Новости»

Издание Bleeping Computer, со ссылкой на бразильского специалиста по информационной безопасности Фабио Кастро (Fabio Castro), сообщило об обнаружении десятков тысяч уязвимых Django-приложений.


По данным Кастро и журналистов, различные приложения, построенные на базе Django, очень часто оказываются настроены неправильно, из-за чего раскрывают любому желающему конфиденциальные данные, такие как ключи API, пароли, токены AWS.





Так, при помощи простого поиска посредством Shodan, Кастро обнаружил 28 165 приложений, для которых администраторы забыли отключить режим отладки. Изучив лишь несколько таких серверов, исследователь пришел к выводу, что если бы на его месте были злоумышленники, те смогли бы без труда получить доступ к закрытой для посторонних информации. И чем сложнее будет уязвимое Django-приложение, тем больше шансов найти через него пароли от БД или токены AWS, которые помогут преступникам проникнуть еще глубже в инфраструктуру компании.


При этом исследователь подчеркивает, что разработчиков Django в сложившейся ситуации винить нельзя. Сами администраторы настраивают свои приложения неверно и очень часто забывают выключить режим отладки.


Еще один известный ИБ-эксперт, глава организации GDI Foundation, Виктор Геверс (Victor Gevers), сообщил изданию, что некоторые из обнаруженных Кастро уязвимых серверов, уже были скомпрометированы, а другие действительно «сливают» на сторону конфиденциальные данные. По словам Геверса, он уже уведомил о проблемах операторов 1822 серверов, но устранили ошибки или ушли в оффлайн только 143 из них.



Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Издание Bleeping Computer, со ссылкой на бразильского специалиста по информационной безопасности Фабио Кастро (Fabio Castro), сообщило об обнаружении десятков тысяч уязвимых Django-приложений. По данным Кастро и журналистов, различные приложения, построенные на базе Django, очень часто оказываются настроены неправильно, из-за чего раскрывают любому желающему конфиденциальные данные, такие как ключи API, пароли, токены AWS. Так, при помощи простого поиска посредством Shodan, Кастро обнаружил 28 165 приложений, для которых администраторы забыли отключить режим отладки. Изучив лишь несколько таких серверов, исследователь пришел к выводу, что если бы на его месте были злоумышленники, те смогли бы без труда получить доступ к закрытой для посторонних информации. И чем сложнее будет уязвимое Django-приложение, тем больше шансов найти через него пароли от БД или токены AWS, которые помогут преступникам проникнуть еще глубже в инфраструктуру компании. При этом исследователь подчеркивает, что разработчиков Django в сложившейся ситуации винить нельзя. Сами администраторы настраивают свои приложения неверно и очень часто забывают выключить режим отладки. Еще один известный ИБ-эксперт, глава организации GDI Foundation, Виктор Геверс (Victor Gevers), сообщил изданию, что некоторые из обнаруженных Кастро уязвимых серверов, уже были скомпрометированы, а другие действительно «сливают» на сторону конфиденциальные данные. По словам Геверса, он уже уведомил о проблемах операторов 1822 серверов, но устранили ошибки или ушли в оффлайн только 143 из них. Источник новости - google.com

запостил(а)
MacAdam
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))