Просто добавь число и…

Просто добавь число и…

Сервер, на котором хранится веб - приложение или ресурс, разработанные на языке программирования  PHP, будет выведен из строя из-за обнаруженной в среде разработки уязвимости.

Ошибка заключается в принципе обработки чисел с плавающей запятой, а так же чисел с удвоенным количеством разрядов, в результате чего 32х разрядные системы Linux, Windows и FreeBSD отправляются в бесконечный цикл и полной загрузке ресурсов процессора. Наглядным примером может послужить результат конвертации значения "2.2250738585072011e-308" в число с плавающей запятой при использовании функции zend_strtod.

По мнению экспертов, поскольку на PHP разработано большинство веб-ресурсов, начиная от WordPress и заканчивая Wikipedia, то результат может быть плачевным. В данном случае, для успешной атаки, злоумышленнику достаточно просто добавить это число к URL ресурса. Кроме того, отмечается, что можно вызвать отказ в работе отдельных процессов исполняемых сервером, отправив такое число с запросом GET.

В настоящий момент, разработчики приложения исследуют проблему, однако советуют пользователям версий PHP 5.2 и 5.3 обновить их до 5.3.5 и 5.2.16, соответственно.  

Российские Android-приложения массово научились искать VPN на смартфонах

Эксперты RKS Global повторно проверили 30 популярных российских Android-приложений и выяснили, что теперь все они умеют детектировать VPN. Более того, часть приложений, судя по сетевым логам, отправляет такую информацию на свои серверы для дальнейшего анализа.

Семь приложений — Wildberries, «2ГИС», МТС, Ozon, «Мегамаркет», RuStore и «Одноклассники». Все они теперь могут получать полный список установленных VPN-клиентов на устройстве. Раньше такой подход встречался лишь в отдельных случаях.

Исследование называется «Выявление слежки в 30 популярных российских приложениях» (PDF). Специалисты изучали APK-файлы из RuStore и Google Play с помощью статического анализа: декомпилировали приложения и проверяли их по 68 контрольным точкам в 12 категориях. При этом авторы подчёркивают ограничение методики: динамического тестирования на реальных устройствах не проводилось.

 

Активизация таких проверок связана с рекомендациями регуляторов. Ранее Минцифры попросило операторов связи и ИТ-компании принимать меры против использования средств обхода блокировок. С 15 апреля многие российские платформы начали ограничивать доступ пользователям с включённым VPN, а реальный список таких сервисов оказался шире первоначальных ожиданий.

 

В Минцифры также заявляли, что российские сервисы доступны пользователям за рубежом. Если же сайт или приложение ошибочно требует отключить VPN, даже когда он не используется, пользователям советуют обращаться в поддержку конкретного сервиса.

Параллельно в открытом доступе появились тестовые проекты для Android, которые демонстрируют способы выявления VPN и прокси на устройстве. Среди них RKNHardering.

RSS: Новости на портале Anti-Malware.ru