+38/050/370-3627
+38/093/220-0872
+38/044/257-2444
Новости

IBM выпустила предупреждение о серьезных уязвимостях, выявленных в аналитической системе IBM Watson

IBM выпустила предупреждение о серьезных уязвимостях, выявленных в аналитической системе IBM Watson

Корпорация IBM выпустила предупреждение о нескольких серьезных уязвимостях, выявленных в ее знаменитой аналитической системе Watson и уже исправленных в последнем обновлении. Все эти уязвимости так или иначе связаны с использованием Java.

Наиболее серьезной из них является CVE-2018-2633, которая позволяет злоумышленнику захватывать контроль над целевым устройством при наличии доступа к локальной сети, в котором оно расположено. В описании указывается, что успешная эксплуатация устройства требует «взаимодействия иного, нежели атакующий, пользователя». То есть, речь идет о том, что без привлечения внимания конечного юзера воспользоваться этой уязвимостью невозможно.

И даже при пользовательском «соучастии» эксплуатировать уязвимость будет весьма непросто. Но учитывая ценность устройств, на которых запускается Watson, для потенциальных злоумышленников, уязвимость рекомендуется исправить как можно скорее. При успешной атаке злоумышленник может получить контроль над локальными приложениям JavaSE, JavaSEEmbedded и JRockit в OracleJavaSE.

Другая уязвимость — CVE-2018-2603 — позволяет вызвать падение системы, на которой запущен Watson, с помощью DoS-атаки. К сожалению, IBM не стал раскрывать подробности об этой уязвимости, ограничившись лишь констатацией, что эксплуатация этого бага проще, чем у CVE-2018-2633.

Три оставшиеся уязвимости — CVE-2018-2579, CVE-2018-2588 и CVE-2018-2602 — могут приводить к несанкционированному раскрытию конфиденциальной информации. Никаких особых подробностей о способах эксплуатации, опять-таки, не приводится.

«В том, что IBM предпочитает не раскрывать подробностей о способах эксплуатации уязвимостей, возможно, есть некоторый смысл, — считает эксперт по информационной безопасности компании. — По крайней мере, это отсечет не самых целеустремленных и квалифицированных киберзлоумышленников. Но только их: более серьезные профессионалы рано или поздно выяснят, как воспользоваться новообнаруженными багами, так что обновления необходимо установить как можно оперативнее».

Другие новости