12 лет с Shellshock. Научились ли мы находить уязвимости раньше хакеров?

3 мин
12 лет с Shellshock. Научились ли мы находить уязвимости раньше хакеров?

Привет, ! Тут знаменательная дата подкралась, в сентябре 2014 года — ровно 12 лет назад — была опубликована уязвимость Shellshock (CVE-2014-6271), которая затронула фактически каждый Linux-сервер в мире. Этот дефект позволял внедрять и выполнять произвольные команды операционной системы через специально сформированный HTTP-заголовок. В CGI-средах заголовки передаются в Bash как переменные окружения, следовательно даже обычный User-Agent мог стать триггером для удалённого выполнения кода.

Под ударом оказались веб-серверы, DHCP-клиенты, SSH-сценарии и встроенные устройства. Патчи вышли быстро — уже в том же сентябре вендоры стартовали публиковать исправления. Но «хвост» проблемы остался на годы.

Через два года IBM фиксировала продолжающийся рост сканирований: в сентябре 2016-го за один месяц было зафиксировано более 20 000 попыток эксплуатации Shellshock. А в марте 2017 года организация сообщала, что атака остаётся дешёвой и массовой, одновременно приблизительно 10% серверов всё ещё не имели патчей.

Это объяснимо: дефект просуществовал в коде больше 20 лет незамеченным и успел разойтись по тысячам систем. Накопился огромный «хвост» из забытых устройств, старых скриптов и встроенных систем, которые невозможно апдейтнуть. Поэтому сканирование и эксплуатация не прекращались годами.

Сканеры и эксплойты встречаются до сих пор: CVE-2014-6271 включена в каталог CISA Known Exploited Vulnerabilities (дата добавления — 28 января 2022 года). Это означает, что эксплуатация уязвимости в реальных условиях официально признана наблюдавшейся.

Уязвимости могут обнаружиться в любой момент. А что, если бы кто-то находил их раньше, чем это сделают хакеры?

Конечно, об этом давно подумали все сервисы безопасности. И мы в OXYGEN тоже.

По данным исследований наших коллег, в прошлом году почти половина успешных взломов российских компаний была связана с эксплуатацией уязвимостей в веб-приложениях, доступных из интернета. Поддомены, тестовые стенды, открытые порты — всё это может стать лазейкой в вашу структуру  для киберпреступников.

Представляем VISORA EASM — новое решение для контроля внешнего периметра

Это наша собственная разработка. VISORA непрерывно сканирует внешний периметр и показывает карту ваших активов и рисков.

Как это выглядит:

Для старта вы указываете один адрес сайта. Сканирование производится методом чёрного ящика — без доступа к внутренней инфраструктуре.

На главном экране будет сводка по найденным активам, сервисам и уязвимостям. В таблицах — фильтры и поиск. В карточке актива — история, связанные сервисы, сканы и находки.

Интерфейс сначала даёт ориентир, а затем позволяет провалиться на необходимый уровень детализации. В любой момент можно вернуться к тому месту, где ты остановился.

Почему это удобно:

Домен или IP здесь превращается в небольшую историю наблюдений: текущие свойства, связанные адреса, открытые порты, веб-приложения, уязвимости, результаты прошлых сканов и изменения во времени.

Карточка вкладочная, чтобы разные типы данных не конкурировали за внимание. Фильтры, сортировка и пагинация сохраняются в URL, следовательно ссылку на конкретную выборку можно отправить коллеге или открыть после обновления страницы. При переходе из таблицы карточка открывается поверх текущего контекста, а возврат возвращает пользователя туда же, где он остановился.

Чтобы не было ложных срабатываний — сделали модуль верификации уязвимостей. В дальнейшем хотим добавить AI-агента, который поможет углубить поиск и перепроверить находки, которые требуют дополнительного контекста.

Модель работает локально в нашей инфраструктуре OXYGEN — данные о вашем периметре никуда не передаются.

Какой итог сканер даст бизнесу? В первую очередь, это повышение общей защищённости ИТ-инфраструктуры, контроль активов, прозрачная и обновляемая картина внешнего периметра.

По случаю запуска — 14 дней демодоступа и специальные условия для первых компаний, которые попробуют VISORA.

Узнать подробности и подключить адрес сайта.

Кстати, в нашем Telegram-канале OXYGEN — самые свежие новости про ЦОД, облака и индустрию IT в целом.

Читают сейчас

Nura новое название операционной системы, ранее известной как postmarketOS

1 час назад

Nura новое название операционной системы, ранее известной как postmarketOS

После полуторагодичного процесса отбора , в процессе доклада на конференции было объявлено новое название операционной системы, ранее известной как postmarketOS . Отныне этот проект будет называться N

SpaceX начала десятичасовой 14-й испытательный полет Starship и начальный орбитальный проверка

1 час назад

SpaceX начала десятичасовой 14-й испытательный полет Starship и начальный орбитальный проверка

28 сентября 2026 года SpaceX запустила ракету-носитель с прототипом космического корабля Starship в 14-й испытательный полет. Это уже полноценное орбитальное испытание космического проекта, которое бу

1 час назад

Деньги от технологического сбора направят в Объединённую микроэлектронную компанию

ООО «Интегральные системы» «Сбера» станут базой для формирования в РФ объединённой микроэлектронной компании (ОМК), объявил первый вице‑премьер РФ Денис Мантуров. Эта компания, по его словам, будет ак

Nvidia запустила Open Agent Safety Platform для предотвращения атак со стороны ИИ‑агентов

1 час назад

Nvidia запустила Open Agent Safety Platform для предотвращения атак со стороны ИИ‑агентов

Nvidia запустила платформу Open Agent Safety Platform, которая позволит разработчикам искусственного интеллекта задавать ограничения для ИИ‑агентов и не допускать их выхода за пределы изолированных ср

Очередной рекорд Resident Evil Requiem: 73% игроков прошли игру до конца

1 час назад

Очередной рекорд Resident Evil Requiem: 73% игроков прошли игру до конца

Resident Evil Requiem, вышедшая в конце февраля 2026 года, установила новый рекорд. Игра показывает самый высокий уровень вовлеченности в истории серии: абсолютное большинство покупателей проходит её