Великобритания упраздняет действие идентификационных карт

Великобритания упраздняет действие идентификационных карт

...

Правительство Великобритании объявило о закрытии программы по идентификационным картам, которые должны были стать удостоверением личности для граждан страны по причине того, что система безопасности персональных данных не совершенна.

Согласно заявлению министра внутренних дел Великобритании Дэмиана Грина, идентификационные карты более не будут восприниматься как удостоверение личности. Кроме того, планируется уничтожить базу данных, созданную для хранения персональной информации.

Напомним, что закон о создании национальной идентификационной карты в Великобритании был принят в 2005 году после третьей победы Тони Блэра на выборах, который выступил в поддержку этого проекта.

Однако, несмотря на то, что данная схема вводилась как «мера для борьбы с терроризмом»  против нее активно выступали как различные группы по защите персональной информации, так и коммерческие организации. Кроме того, противников законопроекта поддержал комиссар по информационной безопасности Ричард Томас, предложив внести в законопроект жесткие меры по обеспечению безопасности персональных данных.

Но, по всей видимости, его рекомендации не были учтены, что повлекло за собой огромное количество инцидентов, в числе которых была крупная утечка персональных данных из Королевской налоговой и таможенной службы (HMRC).

В результате правительством принято решение о ликвидации схемы, а налогоплательщикам это обойдется в £400,000. Однако, как подчеркнул министр, наряду с этими затратами, страна сэкономит 80 миллионов фунтов стерлингов.

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru