Неделя в IT: обновления, уязвимости и политика
Как я дошёл до жизни такой — и пишу дайджесты
Ох, ребята. Знакомо вам чувство, когда утром открываешь телефон, а там сто пятьдесят уведомлений из телеграм-каналов, и в каждом — про какую-то новую дыру, обновление или закон, который вот-вот примут? У меня — да. Каждое утро. И я понял, что либо я начну в этом разбираться, либо просто утону в потоке.
Собственно, поэтому я и решил завести у себя на блоге рубрику с еженедельными дайджестами. Не претендую на аналитику уровня Хабра или «Роскомсвободы». Я просто обычный парень, который ковыряется в CMS, иногда ведёт сайты клиентам и пытается не пропустить ничего важного, что может по мне шарахнуть.
На этой неделе накопилось столько, что хочется сесть и спокойно разложить по полочкам. Что обновилось, что сломали, что пропатчили — и где опять нагородили бюрократии. Погнали.
Обновления недели: кто что выкатил
Первое, на что я наткнулся в понедельник с утра пораньше — это апдейт WordPress 6.7.2. Безопасники ждали его как манну небесную, потому что в 6.7.1 нашли парочку неприятных XSS-векторов. Я, признаюсь честно, сидел на 6.7 ещё с ноября и всё откладывал обновление. Лень, знаете ли. Сайт и так работает, тронешь — и понеслось.
Но тут я открыл чейнджлог, увидел строчку про «исправление критической уязвимости в блочном редакторе» — и у меня дёрнулся глаз. Потому что блочным редактором я пользуюсь каждый день, а значит, дыра торчит прямо у меня на сайте.
Сделал бэкап через UpdraftPlus (я о нём писал в статье про резервное копирование WordPress), нажал кнопку «Обновить» — и замер. Десять секунд. Двадцать. Фух, обновилось. Сайт живой, админка грузится, ничего не отвалилось. Счастье.
А вот Joomla 5.2.1 — это отдельная песня. У меня на хостинге лежит один сайт клиента на Joomla, и я его обновляю примерно раз в квартал, потому что каждый раз что-то отваливается. На этой неделе вышел патч безопасности, я полез обновлять — и словил белый экран. Ну и ну, подумал я. Опять. Благо, бэкап был. Откатился. Буду разбираться на выходных.
Ещё прилетел апдейт у phpMyAdmin 5.2.1. Я его использую, когда нужно быстро залезть в базу и поправить какую-нибудь мелочь. Тут в основном багфиксы, ничего критичного, но я обновил — привычка.
Из интересного — Cloudflare наконец-то докатил свою новую защиту от ботов «Bot Management» до бесплатных тарифов в тестовом режиме. Я включил на двух своих сайтах. Пока полёт нормальный, логов стало меньше, но я ещё не уверен, не режет ли он нормальных пользователей. Буду наблюдать.
Отвлёкся, налил себе чаю, потому что писать про обновления — это нудно. Но надо.
Уязвимости: где опять нашли дыры
А вот тут стало по-настоящему весело. На этой неделе накопилось сразу несколько громких CVE, и я, читая про них, дважды хватался за голову.
Дыра в популярном плагине для WordPress
Самое громкое — это уязвимость в плагине WPForms. Том, разработчик плагина, у которого установок за 6 миллионов, выкатил патч буквально в среду ночью. Уязвимость позволяла загрузить произвольный файл на сервер через форму обратной связи. То есть любой школьник мог через форму на вашем сайте залить шелл и делать с сайтом всё, что захочет.
Я сидел и смотрел на свой сайт, где этот плагин стоит. Сердце ёкнуло. Боже мой, подумал я. Сколько форм у меня на сайте? Три. И все принимают файлы от пользователей? Две — да. То есть две двери прямо в админку.
Момент Икс наступил, когда я открыл раздел «Обновления» в админке и увидел, что плагин уже предлагает себя обновить. Но кнопка была серая, с надписью «требуется лицензия». А лицензия у меня… просрочена. Сто двадцать баксов в год, я их не платил, потому что не приходят письма-напоминания, я их игнорирую. Классика.
Я психанул, пошёл на сайт разработчика, ввёл ключ, продлил. Сорок минут тыканья в кнопки, оплата картой, потом — наконец-то — обновление. Сердце билось как у зайца. Обновил. Проверил. Формы работают. Загруженные файлы не исполняются. Уф.
С тех пор я для себя вынес правило: если на плагине держится что-то серьёзное, продлевать лицензию сразу, а не когда прижмёт. И вообще, пора бы настроить автообновления для критичных плагинов. Я писал про это в отдельной статье, но руки так и не дошли перенести настройки на рабочие сайты.
CVE в популярной CRM
Дальше — уязвимость в Bitrix24. Точнее, в их облачной версии. Компания признала, что у них была дыра, через которую можно было получить доступ к чужим данным. Я сам Bitrix24 не использую, но у одного клиента — стоит. Позвонил ему в тот же день, объяснил. Он: «А что, серьёзно?» Я: «Серьёзно. Смени пароль, включи двухфакторку, проверь, кто у тебя в админке сидит.» Он: «Ладно, сделаю на следующей неделе.» Я: «Нет, сегодня.»
В общем, поговорили. Не уверен, что он реально сменил пароль. Но я хотя бы попытался.
Критический баг в OpenSSL
А ещё прилетел CVE в OpenSSL. Опять. Я каждый раз читаю про эти баги и каждый раз думаю: ну сколько можно. Оказалось — можно. Дыра была в реализации TLS, позволяла атакующему при определённых условиях прочитать кусок памяти сервера. Патч уже вышел, дистрибутивы Linux начали раскатывать обновления. Я, поскольку держу пару VPS-ок (об этом тоже была статья), зашёл и обновил пакеты через apt. Без приключений, но всё равно — противно. Каждый раз, когда я читаю про OpenSSL, у меня возникает ощущение, что мы все ходим по тонкому льду.
Кибербезопасность: что произошло в мире
Если честно, в этом разделе я обычно просто хожу по новостным каналам и выписываю то, что кажется важным. На этой неделе главным инцидентом стала утечка данных у одного крупного российского маркетплейса. Точнее — подозрение на утечку. В даркнете появилось объявление о продаже базы на 50 миллионов пользователей. Маркетплейс говорит: «Не было утечки, это старые данные». Телеграм-каналы говорят: «Была, и не только у этого маркетплейса».
Я, как человек, который периодически регистрируется на разных сайтах, пошёл проверил свою почту на утечки через сервис have i been pwned. Не нашёл себя. Но это не значит, что всё хорошо. Это значит, что мои данные либо не утекли, либо ещё не попали в публичные базы.
Согласитесь, есть что-то тревожное в том, что мы уже воспринимаем утечки как погоду: «опять дождь, ну ладно». Буквально на прошлой неделе я перечитывал свои старые заметки про менеджеры паролей и думал: вот они, мои 200+ уникальных паролей — и всё равно я в группе риска, потому что какая-нибудь компания, в которой я зарегистрирован, окажется дырявой.
Государство и кибербезопасность
Из «государственного» — на этой неделе ФСТЭК обновил методические рекомендации по защите объектов критической информационной инфраструктуры. Документ толстый, я пока пробежался по диагональке, но главное — ужесточили требования к операторам связи и добавили пару новых категорий объектов КИИ. Если у вас сервер с госданными — теперь жить чуть веселее.
Мне как владельцу маленького блога это не грозит. Но клиентам, у которых сайты на хостинге в РФ, иногда приходится отвечать на странные запросы в духе «а у вас персональные данные обрабатываются?» Отвечаю честно: обрабатываются, форма комментариев собирает имя и email, всё по закону, политика конфиденциальности есть. Если вам интересно, как я её составлял — у меня была статья на эту тему.
Политика: где опять что-то поменялось
А вот тут я обычно вздыхаю и иду заваривать вторую чашку чая, потому что отслеживать законотворчество — это отдельный вид мазохизма. Но деваться некуда.
Главное, что зацепило меня на этой неделе — обсуждение поправок в закон о персональных данных. Если коротко: хотят ужесточить ответственность за утечки, поднять штрафы и обязать компании раскрывать инциденты в течение суток. Звучит разумно. Я бы даже сказал — давно пора. Только вот боюсь, что «в течение суток» превратится в формальную отписку «извините, ничего не произошло».
Ещё одна новость — обсуждение маркировки контента, сгенерированного нейросетями. Идея правильная: пользователь должен понимать, что ему рисует картинку не живой художник, а алгоритм. Но как это будет реализовано на практике — пока туманно. Маркировать каждый комментарий от ChatGPT? Каждую картинку с обложкой блога, сделанную в Midjourney? Я, кстати, обложки для своего сайта делаю сам в канве, а вот промо-картинки для постов — иногда в Canva AI. Если примут закон, придётся маркировать. Окей, переживу.
Ну и третья политическая штука — обсуждение возможной блокировки VPN-сервисов на территории РФ. Я как человек, который пользуется VPN для доступа к заблокированным ресурсам (да, я знаю, что это «серая зона»), читаю эти новости с лёгким прищуром. Пока всё на уровне разговоров, но если дойдёт до дела — мне придётся искать новые пути. О чём, наверное, напишу отдельный пост.
Что меня лично зацепило на этой неделе
Если вы спросите: «Корефан, а что тебя прям удивило?» — отвечу честно. Меня удивил плагин WPForms. Не сама дыра — к ним уже все привыкли. Удивила скорость реакции разработчиков. Патч вышел в течение суток после обнаружения. В наше время это, к сожалению, не правило, а исключение.
Ещё удивила история с OpenSSL. Я думал, что после Heartbleed (для тех, кто не помнит — это эпическая дыра 2014 года) нас уже ничем не проймёшь. Ан нет. Находят. И будут находить. Потому что интернет — это бесконечный баг-фикс, и мы все в нём живём.
ри этом самое забавное — мы все делаем вид, что это нормальная жизнь. Вышли обновления? Перезагрузись, нажми «напомнить позже» ещё пять раз, потом всё-таки накати. Где-то в подкорке сидит страшилка, что без патча ты превратишься в звено какого-нибудь ботнета.
И ведь когда-то, в нулевых, интернет был другим. Или мне это просто кажется сквозь розовые очки? Помню, поставил Firefox и радовался, что вкладки не падают от одного чиха. Помню, как впервые увидел AdBlock и понял, что обратно пути нет. Тогда уязвимости казались чем-то из фильмов про хакеров — мальчик в худи, зелёные цифры по экрану, романтика.
А сейчас CVE сыплются рассылкой каждую неделю. Кто-то отслеживает их скрупулёзно, кто-то машет рукой до первого громкого инцидента. Я, если честно, где-то посередине: что-то патчу сразу, что-то откладываю «на выходные», а потом обнаруживаю в новостях, что моя версия библиотеки уже полгода как в списке дырявых.
И знаете, что меня по-настоящему пугает? Не сами баги. Баги пишут люди, люди ошибаются — это нормально. Пугает то, как быстро мы ко всему этому привыкли. Сиди, обновляй, перезагружай. Спираль Сансары, только в консоли.