Microsoft отказалась исправлять уязвимости в Word и Excel для macOS

Microsoft отказалась исправлять уязвимости в Word и Excel для macOS

Microsoft отказалась исправлять уязвимости в Word и Excel для macOS

Бреши в macOS-софте от Microsoft позволяют внешним злоумышленникам получать доступ к данным, хранящимся на устройствах и в облаке, а также несанкционированно записывать звук и видео. По данным Cisco Talos, данные проблемы выявлены в Excel, OneNote, Outlook, PowerPoint, Teams и Word.

Как прокомментировал изданию The Register старший инженер по исследованиям в области безопасности Talos Франческо Бенвенуто, Microsoft мотивирует нежелание устранять данные проблемы «низкими рисками».

Однако представитель Talos обращает внимание, что данные проблемы серьезно подрывают модель безопасности macOS-приложений, выстроенную Apple.

В итоге, как отмечает журналист The Register Коннор Джонс, злоумышленник может воспользоваться приложениями, которые уже получили разрешение на определенные действия, например запись звука, им больше не нужно обманывать систему, они могут просто использовать Word и через «дыру» в нем получить доступ к желаемым ресурсам.

Apple им противопоставляет использование технологии песочницы, из которой запускается каждое приложение, загруженное через App Store.

Также Бенвенуто заявил The Register, что ряд популярных приложений Microsoft отключает функции безопасности системы, в частности проверку библиотек:

«Несмотря на то что песочница защищает пользовательские данные и системные ресурсы, вредоносные программы все равно могут найти способы эксплуатации приложений в определенных условиях. Это позволит злоумышленнику взять на себя права и разрешения приложения при сочетании ряда прав или уязвимостей».

Однако исследователь успокоил пользователей приложений Microsoft для macOS тем, что пока рабочего эксплойта нет, и в реальных атаках данные уязвимости использовать нельзя.

Минцифры не заставит сайты три года хранить историю активности россиян

Минцифры убрало из новой редакции пакета законопроектов «Антифрод 3.0» требование к владельцам сайтов, приложений и информационных систем три года хранить сведения о регистрации, удалении аккаунтов и аутентификациях пользователей, привязанные к номерам телефонов.

Документ уже направлен на межведомственное согласование, однако обсуждение продолжается, сообщают «Известия».

Поэтому окончательно хоронить спорную норму пока рано: состав пакета ещё может измениться.

Идея должна была помочь при расследовании интернет-мошенничеств. По журналам входов правоохранители могли бы восстановить, кто, когда и с какого устройства посещал сервис, менял учётные данные или удалял аккаунт. Особенно полезно это было бы при использовании одноразовых сим-карт, прокси-серверов и виртуальных машин.

Но вместе с цифровыми уликами сайты получили бы трёхлетний склад потенциальных утечек. В журналах могли оказаться номера телефонов, электронные адреса, IP-адреса, идентификаторы устройств и время активности. Сопоставив такие массивы, можно связать разные аккаунты, изучить привычки человека и подготовить адресный фишинг.

Для бизнеса требование означало бы расходы на серверы, защиту хранилищ, разграничение доступа и безопасное удаление данных. Причём одинаковые обязанности собирались возложить и на крупную социальную сеть, и на небольшой форум или интернет-магазин. Что именно считать регистрационными данными, проект также толком не объяснял.

Из новой версии «Антифрода 3.0» исчезли и другие положения. Среди них — передача и отзыв согласий на обработку персональных данных через «Госуслуги», а также обязанность интернет-площадок проверять телефонные номера работающих через них иностранцев.

RSS: Новости на портале Anti-Malware.ru