Обнаружено множество уязвимостей в популярных Ethereum-клиентах

Обнаружено множество уязвимостей в популярных Ethereum-клиентах

Обнаружено множество уязвимостей в популярных Ethereum-клиентах

Эксперты Cisco Talos обнаружили наличие множества уязвимостей в клиентах Ethereum CPP и Parity. Эти бреши потенциально могут стать причиной утечки конфиденциальных данных.

Исследователи классифицируют уязвимости следующим образом:

  • TALOS-2017-0503/CVE-2017-14457 — приводит к отказу в обслуживании и утечки памяти в libevm.
  • TALOS-2017-0508/CVE-2017-14460 — представляет собой проблему в чрезмерно либеральной политике белого списка в клиенте Parity. Этот недостаток может стать причиной утечки конфиденциальных данных существующих учетных записей, сетевых конфигураций и настроек Parity.
  • TALOS-2017-0464 - TALOS-2017-0471/CVE-2017-12112 - CVE-2017-12119 — множественные уязвимости обхода авторизации, которые злоумышленник может использовать для доступа к функциям, зарезервированным только для пользователей с правами администратора без каких-либо учетных данных.
  • TALOS-2017-0471/CVE-2017-12119 — уязвимость отказа в обслуживании в реализации CPP-Ethereum JSON-RPC. Специально созданный запрос json может привести к отказу в обслуживании.

Подробнее с отчетом Talos можно ознакомиться здесь.

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru