Появился первый динамический брандмауэр для Android

Появился первый динамический брандмауэр для Android

Электронные СМИ пишут о новом средстве обеспечения безопасности для популярной ОС от Google: к обширному арсеналу антивирусов, противофишинговых инструментов и блокираторо-уничтожителей данных добавилась программа, позволяющая управлять сетевыми соединениями в режиме реального времени.


Продукт под названием WhisperMonitor, разработанный программистом Мокси Мэрлинспайком, можно считать первым сетевым экраном для Android, который сообщает о попытках установить то или иное соединение непосредственно в момент его инициирования. К этой ОС уже имеется несколько приложений, которые призваны выполнять функции брандмауэра, но, насколько можно судить по их описанию, они имеют статический характер (т.е. пользователь должен самостоятельно прописывать все интересующие его правила заранее); новая же программа постоянно отслеживает сетевую активность и в случае обнаружения таковой отображает запрос действия.


(изображение из первоисточника whispersys.com)

Сетевой экран WhisperMonitor способен перехватывать и контролировать все исходящие соединения - в том числе и те из них, которые устанавливаются системными приложениями. Пользователь продукта располагает возможностью разрешать или запрещать отправку данных на определенные адреса и порты единожды, до перезагрузки устройства или навсегда. Созданными правилами можно управлять, изменяя параметры доступа различных приложений к Интернету.

Также у программы есть функция протоколирования. Если она включена, то брандмауэр записывает в журнал сведения обо всех сетевых соединениях - в том числе IP-адрес и порт назначения, а также отметку о дате и времени события. Данный функционал позволяет наблюдать за активностью программного обеспечения, показывая, какие приложения связываются с Сетью и насколько часто они этим занимаются.

WhisperMonitor может пригодиться владельцам Android-устройств не только в потенциальной борьбе со вредоносным программным обеспечением, но и в противодействии шпионским наклонностям самой операционной системы - пользователь нового брандмауэра вправе заблокировать отправку данных о своем местоположении на серверы Google.

Загрузить и установить сетевой экран можно в составе программного пакета WhisperCore 0.3. Необходимо, однако, заметить, что это решение пока что находится на стадии бета-тестирования и уверенно функционирует лишь на собственных смартфонах поискового гиганта - Nexus One и Nexus S. Впрочем, разработчик обещает вскоре обеспечить совместимость и с другими устройствами.

Whisper Systems

Письмо автору

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru