Дуров оспорит штраф Telegram за отказ сотрудничать с ФСБ

Дуров оспорит штраф Telegram за отказ сотрудничать с ФСБ

Дуров оспорит штраф Telegram за отказ сотрудничать с ФСБ

Создатель Telegram Павел Дуров опубликовал на своей странице во «ВКонтакте» комментарий в связи с постановлением Мещанского суда Москвы оштрафовать мессенджер на 800 тысяч рублей.

Решение было вынесено за непредоставление ФСБ доступа к перепискам пользователей, в связи с чем Дуров напомнил, что это требование нереализуемо ни технически, ни юридически.

«Они противоречат 23-й статье Конституции РФ: "Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений"», — написал Дуров.

По мнению основателя Telegram, ключи дешифровки необходимы спецслужбам для того, чтобы «расширить свое влияние за счет конституционного права граждан».

Дуров также попросил заинтересованных юристов связаться с командой мессенджера для защиты в суде.

Пресс-секретарь президента России Дмитрий Песков заявлял, что речи о блокировке Telegram на территории России пока не ведется.

Ранее 16 октября Мещанский суд Москвы оштрафовал Telegram Messenger LLP на 800 тысяч рублей за отказ предоставить ФСБ ключи для декодирования переписок пользователей.

В случае если компания не обжалует решение в течение 10 дней, она должна будет исполнить закон и передать ФСБ ключи, иначе мессенджеру может грозить блокировка в России.

Пресс-секретарь президента России Дмитрий Песков заявил, что речи о блокировке мессенджера Telegram на территории России пока не ведется: «Пока, насколько я знаю, об этом речи не идет, собственно, никто речи и не вел. Есть судебное решение, которое я не могу комментировать, но в данном случае каких-то разговоров о блокировке сейчас не ведется».

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru