Tor патчит унаследованную от Firefox критическую уязвимость

Tor патчит унаследованную от Firefox критическую уязвимость

Разработчики Tor Project выпустили обновление браузера Tor, которое устраняет эксплуатируемую в реальных атаках критическую уязвимость. Эта проблема безопасности Tor досталась «по наследству» от Firefox.

Всем пользователям настоятельно рекомендуется проверить, что их браузер обновлен до версии Tor Browser 8.5.2. От этого зависит ваша защищенность от уязвимости под идентификатором CVE-2019-11707.

Tor Browser 8.5.2 также включает еще одно важное обновление — NoScript версии 10.6.3, в которой устраняются несколько известных проблем.

Команда Tor Project также уточняет, что если использовать уровни защищенности «Safer» и «Safest», уязвимость CVE-2019-11707 теряет свою актуальность.

К сожалению, соответствующий патч пока не достался пользователям Android, однако это обещают исправить в скором времени.

Напомним, что во вторник компания Mozilla выпустила небольшое обновление браузера Firefox. Выяснилось, что этот патч был призван устранить критическую уязвимость, которую активно эксплуатируют злоумышленники в целевых реальных атаках.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Баг в софте для стиральных машин позволяет бесплатно постирать в прачечной

Уязвимость в системе безопасности стиральных машин CSC ServiceWorks обнаружили два студента из университета Калифорнии. Баг позволяет проводить неограниченное количество бесплатных циклов стирки.

Студенты Александр Шербрук и Яков Тараненко рассказали, что с помощью этой уязвимости любой может посылать удалённые команды стиральным машинам.

Этот баг кроется в API, которое использует мобильное приложение CSC Go. Софт можно обманом заставить принимать команды, поскольку «проверки безопасности выполняются приложением на устройстве пользователя и автоматически доверяются серверам CSC».

Шербрук обнаружил уязвимость, когда ему удалось подсунуть скрипт с инструкциями для машины по запуску цикла. На тот момент на его счету было 0 долларов. Студенты удивились, когда машина загорелась, ожидая нажатия на кнопку «старт» для запуска стирки.

Затем молодые хакеры пополнили свои счета в прачечной на несколько миллионов долларов, а приложение это допустило.

В январе этого года Шербрук и Тараненко связались с компанией CSC ServiceWorks и сообщили об уязвимости через контактную форму на веб-сайте, но не получили ответа. Дозвониться до представителей им также не удалось. Студенты обратились за помощью в Координационный центр CERT Университета Карнеги-Меллона, чтобы связаться с поставщиком, но тот «даже не зашел на портал CERT, чтобы просмотреть сообщение».

Спустя три месяца (обычно столько исследователи предоставляют поставщикам на исправление уязвимостей) студенты сообщили миру о своей находке. Компания CSC удалила баланс их многомиллионного счета, но баг до сих пор не устранила.

20 мая Шербрук и Тараненко опубликовали в блоге Slug Security пост с техническими подробностями своего открытия.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru