Просто добавь число и…

Сервер, на котором хранится веб - приложение или ресурс, разработанные на языке программирования  PHP, будет выведен из строя из-за обнаруженной в среде разработки уязвимости.

Ошибка заключается в принципе обработки чисел с плавающей запятой, а так же чисел с удвоенным количеством разрядов, в результате чего 32х разрядные системы Linux, Windows и FreeBSD отправляются в бесконечный цикл и полной загрузке ресурсов процессора. Наглядным примером может послужить результат конвертации значения "2.2250738585072011e-308" в число с плавающей запятой при использовании функции zend_strtod.

По мнению экспертов, поскольку на PHP разработано большинство веб-ресурсов, начиная от WordPress и заканчивая Wikipedia, то результат может быть плачевным. В данном случае, для успешной атаки, злоумышленнику достаточно просто добавить это число к URL ресурса. Кроме того, отмечается, что можно вызвать отказ в работе отдельных процессов исполняемых сервером, отправив такое число с запросом GET.

В настоящий момент, разработчики приложения исследуют проблему, однако советуют пользователям версий PHP 5.2 и 5.3 обновить их до 5.3.5 и 5.2.16, соответственно.  

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Популярный сталкерский софт (stalkerware) играет на страхах родителей

Специалисты антивирусной компании Avast проанализировали девять наиболее популярных сталкерских приложений (stalkerware), используемых для слежки за владельцами мобильных устройств. Совсем недавно Avast присоединилась к коалиции против сталкерского софта, так что компания всерьёз взялась за этот класс программ.

Как показала практика, чаще всего stalkerware используют домашние тираны, ревнивые супруги и похожие типы людей для слежки за объектом своей «любви». Также среди использующих сталкерский софт можно встретить руководителей различных компаний, которые стараются наблюдать за своими сотрудниками.

В любом случае такие программы нарушают право человека на конфиденциальность переписок и общения в Сети. Ещё хуже, что с помощью stalkerware можно отслеживать местоположение пользователя, прослушивать его телефонные звонки и даже перехватывать СМС-сообщения.

Тем не менее есть у этих программ нечто их объединяющее: авторы привыкли прикрываться благими намерениями, чтобы не попасть под тотальное удаление со всех площадок. Как выяснили антивирусные специалисты из Avast, разработчики девяти проанализированных приложений пытаются играть на чувствах родителей, которым нужно контролировать детей.

Другими словами, авторы stalkerware делают ставку на страхи родителей, которые чаще всего обеспокоены тем, что их дети делают в интернете. «Незаметно отслеживайте действия детей в Сети. Это необходимо для их же блага», — примерно такой посыл транслируют девелоперы сталкерских приложений.

Джайя Балу, директор по информационной безопасности Avast, напоминает родителям, что безопасность их детей начинается с доверия. Следовательно, использовать шпионские программы в этом случае неэтично, это не выход.

В этом месяце чешский гигант Avast объявил о борьбе со сталкерскими программами, вступив в соответствующую коалицию.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru