В Google Play Store нашли уязвимость

В приложении Google Play Store обнаружили брешь

Эксперты по безопасности обнаружили проблему в мобильной версии Google Play Store. По словам специалистов, хакеры способны воспользоваться межсайтовым скриптингом для удаленной установки и запуска приложений в магазине софта.

В данном типе нападения эксплуатируются бреши веб-браузеров и сетевых приложений. Затем создаются условия, которые позволяют незаметно выполнять код, обходя защитные механизмы софта. Проблема возникла из-за того, что приложение Play Store не поддерживает все опции XFO. Они находятся в заголовках ответа http, которые сообщают браузеру о возможности загрузки страницы.

Злоумышленники часто полагаются на данную технику. Таким образом они обманывают пользователей и показывают, что содержимое iframe предоставляется из надёжного источника. В зоне риска находятся владельцы гаджетов с операционной системой Android JellyBean 4.3. Данный вариант ОС больше не получает обновления безопасности для элемента WebView, который важен для просмотра веб-страниц.

Сотрудник компании Rapid7 Тод Бирдсли (Tod Beardsley) продемонстрировал находку. Он воспользовался JavaScript и кодом Ruby и показал, что ответ от домена play.google.com может быть сгенерирован без необходимого XFO заголовках ответа. Чтобы не попасться на удочку злоумышленников, лучше пользоваться безопасными браузерами вроде Google Chrome, Mozilla Firefox или Dolphin.

По словам Бирдли, в защите от хакеров также поможет выход из аккаунта Google. Впрочем, этим советом вряд ли воспользуется большинство юзеров. Удаленное выполнение кода возможно благодаря эксплуатации двух брешей в Android-устройствах.

Касперская раскритиковала идею ИТ-льгот для госструктур

Согласно предлагаемым изменениям в Постановление Правительства № 1729 от 30.09.2022, ИТ-подразделения государственных структур смогут получить все льготы, предусмотренные для ИТ-компаний. По мнению Натальи Касперской, ключевым преимуществом для ИТ-структур госорганов станет освобождение от проверок — как плановых, так и внеплановых.

Дополнительным значимым фактором может стать и снижение страховых взносов.

Проект документа размещён на портале проектов нормативных правовых актов. Обсуждение инициативы завершилось 15 января.

Как обратила внимание председатель правления Ассоциации разработчиков программных продуктов (АРПП) «Отечественный софт» Наталья Касперская, документ предусматривает возможность получения ИТ-аккредитации органами государственной власти, уполномоченными федеральным правительством или высшими исполнительными органами субъектов РФ, при условии соответствия ряду критериев.

В то же время, по мнению главы АРПП «Отечественный софт», такие меры создают необоснованные конкурентные преимущества для ИТ-подразделений госструктур по сравнению с рыночными компаниями:

«Это выглядит как формирование неравных конкурентных условий для госорганов по отношению к участникам рынка. При этом эффективность государственных разработок зачастую оставляет желать лучшего, и конкурировать с коммерческими решениями им непросто. В данной ситуации появляются нерыночные преимущества».

Компании, входящие в АРПП «Отечественный софт», уже подготовили замечания к проекту документа. В случае если они не будут учтены, ассоциация намерена обратиться в антимонопольные органы.

RSS: Новости на портале Anti-Malware.ru