Google будет предупреждать пользователей об опасных приложениях

Google будет предупреждать пользователей об опасных приложениях

Google будет предупреждать пользователей об опасных приложениях

Google делает еще один шаг в сторону улучшения защиты пользователей от вредоносных сторонних веб-приложений: теперь пользователей будут предупреждать о недавно созданных веб-приложениях и Apps Scripts, ожидающих проверки.

Этот шаг является частью масштабных мер, которые интернет-гигант начал предпринимать с начала этого года. Причиной этому послужила массовая фишинговая атака, где использовалось вредоносное приложение, маскирующееся под Google Docs. Чтобы предотвратить подобные инциденты, компания ужесточила правила OAuth, а также начала внимательно изучать новые веб-приложения, запрашивающие данные пользователя.

Отныне пользователи будут видеть специальную страницу, информирующую о том, что приложение еще не проверено. Благодаря этому уведомлению пользователи смогут осознавать степень риска и принимать более обоснованные решения, чтобы сохранить свою информацию в безопасности. Тестирование и разработка приложений также упростятся.

«Это поможет снизить риск того, что пользовательские данные будут обрабатываться хакерами. А также поможет разработчикам быстрее протестировать свои приложения» - отмечают в блоге эксперты компании.

У пользователей будет возможность отклонить предупреждение, что позволит разработчикам протестировать свои приложения, не проходя процесс проверки клиента OAuth. Google опубликовала пошаговую инструкцию, как пройти процесс верификации и подготовить приложение к запуску.

Те же меры будут приняты в отношении скриптов Apps Script, это значит, что все скрипты, запрашивающие доступ OAuth к данным пользователей, также могут получить статус «непроверенное приложение». Дополнительная информация была опубликована на странице документации.

Также Google планирует расширить процесс проверки существующих приложений, так что разработчикам некоторых действующих, возможно, придется пройти заново весь процесс. В частности, чтобы не столкнуться с проблемами, разработчикам стоит убедиться, что их контактная информация является актуальной.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru