RIM запустит сервис для защиты данных пользователей BlackBerry

RIM анонсировала сервис для защиты данных пользователей BlackBerry

Компания Research in Motion (RIM) объявила о новой возможности для владельцев смартфонов BlackBerry. Теперь пользователи смогут сохранить резервную копию необходимых данных, а также в случае кражи или утери телефона удалить их, воспользовавшись службой BlackBerry Protect service.

BlackBerry Protect service представляет собой клиент - сервис для телефона и веб-приложений. После установки и регистрации в системе программное обеспечение автоматически создаст резервные копии телефонной книги, календаря, заметок, SMS сообщений и прочих данных и сохранит их на сервере RIM. В случае их утери пользователи смогут восстановить записи, имея доступ к беспроводной сети. Стоит заметить, что в случае кражи телефона можно будет удаленно его заблокировать и удалить всю конфиденциальную информацию.

Помимо этих возможностей приложение поможет найти телефон в случае его утери: либо с помощью т.н. громкой связи, либо через GPS (местонахождение аппарата будет отображено на карте).

Напомним, что ранее сервис был доступен только для корпоративных пользователей, поскольку все данные сохранялись на отдельном сервере (BlackBerry Enterprise Server) зарезервированном за конкретной компанией. Однако теперь компания предоставила такую возможность для всех пользователей смартфонов.

В целом, это похоже на своеобразный ответ компании Apple, у которой в арсенале имеется приложения MobileMe для iPhone и iPad.

Отметим, пока сервис доступен бесплатно и в тестовом режиме, однако пока не ясно будет ли введена какая - либо ценовая политика. По-видимому это зависит от ответа Apple.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru